LockBit 5.0 fortsätter att aktivt attackera organisationer över hela världen, och gruppens affiliater har finslipat sitt tillvägagångssätt till ett tvådelat angrepp som visat sig svårt att helt försvara sig mot. Enligt färsk hotbildsanalys förlitar sig LockBit 5.0:s dubbelutpressningskampanjer numera mindre på rena brute-force-krypteringar och mer på en beräknad kombination av datastöld och störning, utformad för att maximera trycket på offren att betala.

Detta är inte en ny ransomware-familj som dyker upp från ingenstans. LockBit har en lång, väldokumenterad historia som en av de mest produktiva ransomware-as-a-service-verksamheterna i världen, och dess återuppståndelse efter brottsbekämpningens Operation Cronos-tillslag har följts noga av säkerhetsforskare. För läsare som vill ha den fullständiga bakgrunden om hur gruppen återuppbyggde sig och utvecklades till sin nuvarande form, täcker vår LockBit 5.0-förklaring den historien på djupet. Den här artikeln fokuserar på vad som händer just nu: mekaniken i den aktuella kampanjen och vad organisationer kan göra åt det.

Hur LockBit 5.0:s dubbelutpressningsattack fungerar

Det attackmönster som affiliaterna använder följer en avsiktlig sekvens. Innan några filer krypteras, exfiltrerar angriparna först data från målnätverket med hjälp av verktyg som Rclone, ett legitimt filöverföringsverktyg som har omarbetats för att tyst flytta stora mängder stulen data till extern lagring, eller specialbyggd stjälar-malware som utformats specifikt för uppgiften.

Först efter att dessa data har kopierats ut inleds krypteringsfasen, och den är utformad för att gå snabbt. Affiliaterna använder snabba, intermittenta krypteringsrutiner, vilket innebär att filer låses i omgångar snarare än allt på en gång i en enda kontinuerlig process. Denna metod gör det möjligt för angriparna att snabbt kryptera ett stort antal filer samtidigt som den gör det svårare för traditionella övervakningsverktyg att upptäcka aktiviteten. Krypterade filer får också slumpmässiga filändelser, vilket försvårar återställningsarbetet och gör det svårare för försvarare att snabbt identifiera omfattningen av det som drabbats.

Resultatet blir en dubbel trångmål för offren. Även om en organisation kan återställa krypterade system från säkerhetskopior och slippa betala för en dekrypteringsnyckel, har angriparna fortfarande tillgång till stulna data och kan hota med att läcka eller sälja den. Den andra hävstången är just anledningen till att denna modell har förblivit effektiv för ransomware-grupper i branschen, och varför LockBits affiliater fortsätter att förlita sig på den över Windows-, Linux- och virtualiserade miljöer.

Varför dataexfiltrering numera är det verkliga hotet, inte bara kryptering

Det är frestande att se ransomware främst som ett filkrypteringsproblem, något man löser genom att ha bra säkerhetskopior. Det tankesättet missar var det verkliga påtryckningsmedlet numera ligger. När data väl har lämnat nätverket kan säkerhetskopior inte återkalla exponeringen. Stulna filer, vare sig det rör sig om kundregister, finansiell information, intern kommunikation eller immateriella tillgångar, finns redan i angriparnas händer oavsett om offerorganisationen någonsin betalar lösensumman.

Denna förskjutning är betydelsefull eftersom den förändrar vad ”återställning” egentligen innebär. Att återställa system från en ren säkerhetskopia åtgärdar operativ driftstopp, men gör inget för att hindra att känslig information publiceras på en läckagesajt eller säljs till andra hotaktörer. Organisationer måste behandla dataexfiltrering som den primära risken att planera för, inte som en eftertanke i samband med kryptering.

Härdningsåtgärder: säkerhetskopior, segmentering och åtkomstkontroller

Givet det här attackmönstret sticker några defensiva prioriteringar ut som särskilt relevanta för hur LockBit 5.0:s affiliater opererar:

  • Krypterade, offline-säkerhetskopior. Säkerhetskopior bör vara krypterade i vila och hållas isolerade från huvudnätverket, helst med oföränderliga eller luftgapade kopior, så att angripare inte kan nå eller manipulera återställningsdata även om de får bred åtkomst.
  • Nätverkssegmentering. Eftersom affiliater flyttar ut data innan de krypterar, minskar begränsningen av hur långt en angripare kan röra sig över nätverket efter intrång både mängden data som riskerar att stjälas och antalet system som kan drabbas under krypteringsfasen.
  • Övervakning av ovanliga dataöverföringar. Eftersom exfiltreringsverktyg som Rclone är legitim programvara som missbrukas, bör säkerhetsteam hålla utkik efter avvikande utgående överföringsvolymer eller obekant användning av filsynkroniseringsverktyg, inte bara efter malware-signaturer.
  • Strikta åtkomstkontroller. Genom att begränsa vilka konton och system som kan komma åt känslig data minskar man mängden information som kan stjälas även om en angripare komprometterar ett initialt konto.
  • Incidenthanteringsplanering som utgår från datastöld. Insatsplaner bör uttryckligen ta höjd för möjligheten att data kopierades ut innan någon kryptering upptäcktes, så att juridiska, kommunikativa och regulatoriska skyldigheter inte blir en eftertanke.

Ingen av dessa åtgärder är exotisk. Det som spelar roll är att tillämpa dem med det specifika LockBit 5.0-mönstret i åtanke: snabb, intermittent kryptering föregången av tyst datastöld.

Vad detta innebär för dig

Om du ansvarar för IT eller säkerhet i en organisation, oavsett storlek, är den praktiska slutsatsen att ransomware-skydd inte kan stanna vid krypteringsförebyggande. En LockBit 5.0 dubbelutpressningshändelse kan lyckas även mot organisationer med robusta säkerhetskopieringsrutiner, eftersom stölden sker först och påtryckningsmedlet inte enbart är beroende av kryptering. Att granska hur känslig data är segmenterad, vem som kan komma åt den och om utgående överföringar övervakas är minst lika viktigt som backuphygien i detta läge.

För individer är exponeringen mer indirekt men fortfarande verklig. Om ett företag som du har delat personuppgifter med drabbas av den här typen av kampanj kan din information hamna exponerad oavsett om organisationen betalar en lösensumma. Det är en bra påminnelse om att vara selektiv med vilka personuppgifter du delar med tjänster och att hålla utkik efter meddelanden om dataintrång kopplade till företag du använder.

Sammanfattning

LockBit 5.0:s fortsatta aktivitet är en påminnelse om att ransomware-as-a-service-verksamheter anpassar sig snabbt, och att försvaret måste hålla jämna steg. För att minska risken från denna typ av kampanj:

  • Ha krypterade, offline- eller oföränderliga säkerhetskopior som angripare inte kan nå eller korrumpera
  • Segmentera nätverk så att ett enskilt komprometterat konto inte kan nå hela miljön
  • Övervaka ovanliga utgående dataöverföringar, inte bara malware-signaturer
  • Tillämpa strikta behovsbaserade åtkomstkontroller för känslig data
  • Utforma incidenthanteringsplaner som utgår från att dataexfiltrering inträffade före upptäckt

För mer bakgrund om hur LockBit återuppbyggde sin verksamhet efter brottsbekämpningens ingripande och vad som har förändrats i den senaste versionen, läs vår fullständiga genomgång av LockBit 5.0:s utveckling.