LockBit 5.0 продолжает активно атаковать организации по всему миру, и партнёры группировки отточили свой подход до двухэтапной атаки, от которой сложно полностью защититься. Согласно свежим данным Threat Intelligence, в кампаниях двойного вымогательства LockBit 5.0 теперь меньше полагаются исключительно на грубое шифрование и всё больше — на продуманное сочетание кражи данных и нарушения работы, призванное максимально усилить давление на жертв и заставить их платить.

Это не новое семейство вымогателей, возникшее из ниоткуда. У LockBit долгая и хорошо задокументированная история одной из самых плодовитых в мире операций по модели «вымогатель как услуга», и её возрождение после усилий правоохранительных органов в рамках операции Cronos пристально отслеживается исследователями безопасности. Для читателей, желающих получить более полную предысторию о том, как группировка восстановилась и превратилась в нынешнюю форму, наш обзор LockBit 5.0 подробно освещает эту историю. В этом материале мы сосредоточимся на том, что происходит прямо сейчас: на механике текущей кампании и на том, что организации могут с этим сделать.

Как работает двойное вымогательство LockBit 5.0

Схема атаки, которую используют партнёры, представляет собой продуманную последовательность. Прежде чем хоть один файл будет зашифрован, злоумышленники сначала извлекают данные из сети жертвы с помощью таких инструментов, как Rclone — легитимная утилита для передачи файлов, приспособленная для незаметного перемещения больших объёмов украденных данных во внешнее хранилище, или специально созданных стилеров, разработанных именно для этой задачи.

Только после того, как данные скопированы и выведены, начинается фаза шифрования, и она спроектирована так, чтобы быть быстрой. Партнёры используют быстрые, прерывистые процедуры шифрования: файлы блокируются короткими волнами, а не за один непрерывный процесс. Такой подход позволяет быстро зашифровать большое количество файлов и одновременно усложняет обнаружение традиционными средствами мониторинга. Зашифрованным файлам также присваиваются случайные расширения, что осложняет восстановление и мешает защитникам быстро оценить масштаб поражения.

В результате жертва оказывается в двойной ловушке. Даже если организация может восстановить зашифрованные системы из резервных копий и не платить за ключ дешифрования, у злоумышленников всё равно остаются украденные данные, и они могут угрожать их публикацией или продажей. Именно этот второй рычаг и объясняет, почему модель остаётся эффективной для вымогательских групп во всей индустрии и почему партнёры LockBit продолжают активно применять её в средах Windows, Linux и виртуализированных инфраструктурах.

Почему эксфильтрация данных сегодня представляет реальную угрозу, а не только шифрование

Есть соблазн считать программы-вымогатели в первую очередь проблемой шифрования файлов — чем-то, что решается хорошими резервными копиями. Такое мышление упускает, где теперь сосредоточены реальные рычаги давления. Когда данные покинули сеть, резервные копии не отменяют сам факт утечки. Украденные файлы — будь то клиентские записи, финансовая информация, внутренняя переписка или интеллектуальная собственность — уже находятся в руках злоумышленников, независимо от того, заплатит ли организация выкуп.

Это смещение важно, потому что меняет смысл самого понятия «восстановление». Восстановление систем из чистой резервной копии решает проблему операционного простоя, но никак не предотвращает публикацию конфиденциальной информации на сайте утечек или её продажу другим злоумышленникам. Организациям необходимо рассматривать кражу данных как основной риск, к которому нужно готовиться, а не как второстепенное дополнение к шифрованию.

Меры усиления защиты: резервные копии, сегментация и контроль доступа

С учётом этого шаблона атак можно выделить несколько оборонительных приоритетов, особенно актуальных в контексте того, как действуют партнёры LockBit 5.0:

  • Зашифрованные, автономные резервные копии. Резервные копии должны быть зашифрованы в состоянии хранения и изолированы от основной сети, в идеале — с неизменяемыми (immutable) или физически отключёнными (air-gapped) копиями, чтобы даже получив широкий доступ, злоумышленники не могли добраться до данных для восстановления или повредить их.
  • Сегментация сети. Поскольку партнёры сначала выводят данные, а потом шифруют, ограничение возможностей злоумышленника перемещаться по сети после проникновения уменьшает как объём данных под риском, так и количество систем, которые могут быть затронуты на этапе шифрования.
  • Мониторинг необычных передач данных. Поскольку инструменты эксфильтрации вроде Rclone — это легитимное ПО, используемое во вредоносных целях, службам безопасности следует отслеживать аномальные объёмы исходящего трафика или непривычное использование утилит синхронизации файлов, а не только сигнатуры вредоносных программ.
  • Строгий контроль доступа. Ограничение того, какие учётные записи и системы могут обращаться к конфиденциальным данным, сокращает объём информации, доступной для кражи, даже если злоумышленник скомпрометирует начальную учётную запись.
  • Планирование реагирования на инциденты с учётом кражи данных. Планы реагирования должны явно предусматривать вероятность того, что данные были скопированы из сети до обнаружения какого-либо шифрования, чтобы юридические, коммуникационные и регуляторные обязательства не становились запоздалой мыслью.

Ни одна из этих мер не является экзотической. Важно применять их, держа в голове конкретный шаблон LockBit 5.0: быстрое, прерывистое шифрование, которому предшествует незаметная кража данных.

Что это значит для вас

Если вы отвечаете за IT или безопасность в организации любого размера, практический вывод таков: защита от программ-вымогателей не может ограничиваться только предотвращением шифрования. Событие двойного вымогательства LockBit 5.0 оказывается успешным даже против организаций с надёжными практиками резервного копирования, потому что кража происходит в первую очередь, и рычаг давления не зависит от одного лишь шифрования. Проанализировать, как сегментированы конфиденциальные данные, кто имеет к ним доступ и отслеживаются ли исходящие передачи, сейчас как минимум так же важно, как и гигиена резервного копирования.

Для частных лиц ущерб носит скорее косвенный, но всё равно реальный характер. Если компания, которой вы передали свои персональные данные, пострадает от подобной кампании, ваша информация может оказаться раскрытой независимо от того, заплатит ли организация выкуп. Это хороший повод избирательно подходить к тому, какие личные данные вы сообщаете сервисам, и следить за уведомлениями об утечках, связанных с компаниями, услугами которых вы пользуетесь.

Ключевые выводы

Продолжающаяся активность LockBit 5.0 служит напоминанием о том, что операции по модели «вымогатель как услуга» быстро адаптируются, и средства защиты должны успевать за ними. Чтобы снизить риск от такого рода кампаний:

  • Поддерживайте зашифрованные, автономные или неизменяемые резервные копии, до которых злоумышленники не смогут добраться или которые не смогут повредить
  • Сегментируйте сети так, чтобы одна скомпрометированная учётная запись не открывала доступ ко всей среде
  • Отслеживайте необычные исходящие передачи данных, а не только сигнатуры вредоносных программ
  • Применяйте строгий контроль доступа по принципу служебной необходимости к конфиденциальным данным
  • Стройте планы реагирования на инциденты, исходя из предположения, что эксфильтрация данных произошла до обнаружения

За более подробной информацией о том, как LockBit восстановил свою деятельность после вмешательства правоохранительных органов и что изменилось в последней версии, обратитесь к нашему полному обзору эволюции LockBit 5.0.