En ransomware-stam som omformat hotbilden

LockBit 3.0, även känd som LockBit Black, har drabbat över 2 000 offer i 95 länder, enligt en ny teknisk analys från ProvenData som kartlägger gruppens fullständiga attackkedja mot MITRE ATT&CK-ramverket. Rapporten innehåller kompromissindikatorer (IOC:er) och en checklista för incidenthantering riktad till säkerhetsteam och hanterade tjänsteleverantörer (MSP:er) som behöver upptäcka och begränsa skadeprogrammet innan det hinner orsaka skada.

Det som gör LockBit 3.0 anmärkningsvärd är inte bara omfattningen. Det är den operativa mognaden bakom den. Som en plattform för ransomware-som-en-tjänst (RaaS) förser LockBit sina partners med polerade verktyg, ett buggbelöningsprogram för sin egen skadeprogramvara och konfigurerbara krypteringsmoduler. Denna professionalisering är en stor anledning till att stammen har kunnat slå mot tusentals mål i nästan hälften av världens länder, från småföretag till stora finansinstitutioner. US Banks LockBit-brottsanspråk är ett färskt exempel på hur gruppen specifikt har riktat in sig på finanssektorn, med tighta lösenfrister för att pressa fram snabba betalningar.

Så fungerar attackkedjan

Enligt ProvenData-analysen följer LockBit 3.0 ett ganska konsekvent tillvägagångssätt när partners väl fått initial åtkomst, vanligtvis genom nätfiske, exponerat fjärrskrivbordsprotokoll (RDP) eller utnyttjade sårbarheter i internetuppkopplad programvara. Därifrån rör sig skadeprogrammet genom rekognosering, behörighetshöjning och lateral förflyttning i nätverket innan krypteringsmodulen distribueras. Att kartlägga dessa steg mot MITRE ATT&CK ger försvarare ett gemensamt språk för att identifiera var i attackkedjan en intrång pågår, vilket är oerhört viktigt när man försöker stoppa en attack innan filer låses och data exfiltreras.

Det där exfiltreringssteget är värt att stanna upp vid. Moderna ransomware-grupper, inklusive LockBit, nöjer sig sällan med att bara kryptera filer längre. De stjäl först känslig data och hotar att publicera den på läckagesajter om lösen inte betalas – en taktik som kallas dubbel utpressning. Det är här integritetskonsekvenserna blir allvarliga: även organisationer med gedigna säkerhetskopior och utan avsikt att betala lösen kan fortfarande utsättas för exponering av kundregister, anställdas uppgifter eller företagshemligheter. Den här förskjutningen mot datastöld som det primära påtryckningsmedlet är en del av en bredare trend som beskrivs i KnowBe4:s forskning om att ransomware skiftar mot identitetsstöld, där stulen personlig data allt oftare lever vidare efter det initiala intrånget som ett verktyg för bedrägeri.

Varför LockBit hela tiden kommer tillbaka

LockBits uthållighet är en del av det som gör den värd att följa noga. Trots internationella brottsbekämpande insatser och nedtagningsförsök riktade mot dess infrastruktur har gruppen och dess partners fortsatt att utvecklas. Uppkomsten av nyare varianter, som beskrivs i vår bevakning av LockBit 5.0 och livet efter Operation Cronos, visar att nedstängning av en RaaS-operations servrar inte nödvändigtvis stoppar den underliggande affärsmodellen. Partners byter helt enkelt varumärke, förnyar sina verktyg och återupptar verksamheten under nya versioner.

Denna motståndskraft speglar ett bredare mönster i ransomware-ekosystemet. Färsk industrirapportering, inklusive Black Kites ransomware-rapport för 2026 som visar över 7 551 offer globalt, tyder på att ransomware inte längre domineras av en handfull rubrikskapande ligor. I stället handlar det om en distribuerad, franchise-liknande ekonomi där tekniska spelböcker som LockBits återanvänds och anpassas av flera olika grupper.

Vad detta innebär för dig

Om du ansvarar för IT eller säkerhet i en organisation är den tekniska analysen av LockBit 3.0 en påminnelse om att generellt antivirusskydd inte räcker. Attackkedjan bygger på att utnyttja vanliga svagheter – exponerad fjärråtkomst, opatchad programvara, svaga lösenord – som de flesta organisationer fortfarande kämpar med att helt täppa till. Att kartlägga dina egna försvar mot de MITRE ATT&CK-steg som LockBit använder kan hjälpa dig att identifiera luckor innan en partner hittar dem först.

För vanliga användare och konsumenter är risken mer indirekt men fortfarande reell. Om ett företag du har affärer med drabbas av ett intrång från LockBit eller en liknande grupp kan dina personuppgifter hamna på en läckagesajt oavsett om företaget betalar lösen eller inte. Det är ett starkt argument för att använda unika lösenord, aktivera tvåfaktorsautentisering där det är möjligt och hålla koll på dina konton för misstänkt aktivitet efter varje intrångsavisering du får.

Konkreta åtgärder

Organisationer bör prioritera patchning av internetuppkopplade system, begränsa RDP-exponering och underhålla offline, testade säkerhetskopior som dubbel utpressning inte kan röra. Säkerhetsteam bör integrera IOC:er och MITRE ATT&CK-kartläggningar från tekniska rapporter som denna i detektionsregler och hotjaktsspelböcker. Privatpersoner bör ta varje dataintrångsavisering på allvar, byta lösenord och vara uppmärksamma på nätfiskeförsök som ofta följer på en läcka. LockBit 3.0:s omfattning – över 2 000 offer i 95 länder – är en tydlig signal om att ransomware fortfarande är ett aktivt, föränderligt hot, och att hålla sig informerad om hur dessa attacker faktiskt fungerar är ett av de enklaste sätten att ligga steget före.