LockBit 5.0 розміщує Alpha Omega Engineering на своєму сайті витоку даних

Операція LockBit 5.0 як послуга-вимагання (ransomware-as-a-service) додала Alpha Omega Engineering до свого порталу вимагання в даркнеті, взявши на себе відповідальність за злом мережі компанії. Як і зазвичай для цього угруповання, розміщення включає вимогу викупу та погрозу опублікувати викрадені дані, якщо компанія не заплатить. Окрім самого запису на сайті витоку, жодного незалежного підтвердження масштабів вторгнення, типу викрадених даних чи суми викупу оприлюднено не було.

Така відсутність перевірених деталей є типовою для того, як діє LockBit. Портал угруповання в даркнеті функціонує як інструмент тиску: саме лише публічне розміщення може завдати шкоди репутації компанії та стурбувати її клієнтів і працівників, незалежно від того, скільки даних насправді було викрадено. Для організацій, названих на таких сайтах, початкова заява часто є першою ознакою того, що щось пішло не так, іноді вона з'являється ще до того, як внутрішні команди безпеки завершили власне розслідування.

Як подвійне вимагання перетворює викрадені дані на важіль тиску

Бізнес-модель LockBit ґрунтується на подвійному вимаганні — тактиці, за якої зловмисники не лише шифрують системи жертви, а й заздалегідь викрадають дані та погрожують опублікувати їх. Це дає угрупованню два окремі важелі тиску на жертву з метою змусити її заплатити: операційне порушення через зашифровані файли та репутаційні й юридичні наслідки від оприлюднення клієнтських записів, інформації про працівників або конфіденційних бізнес-даних.

Цей підхід виявився стійким, оскільки він працює навіть проти організацій із надійними практиками резервного копіювання. Компанія, яка може відновити свої системи з резервних копій, все одно стикається з загрозою публічного зливу даних, що може спричинити регуляторні перевірки, відтік клієнтів і судові позови. Як зазначалося в нещодавньому огляді кампанії подвійного вимагання цього угруповання, яка досі активна в усьому світі, афіліати вдосконалили цей двосторонній підхід до чогось, проти чого стає дедалі важче повністю захиститися, особливо малим і середнім компаніям без виділених команд реагування на інциденти.

Чому LockBit залишається активним після операції Cronos

Продовження діяльності LockBit може здивувати читачів, які пам'ятають правоохоронну операцію під назвою Operation Cronos, яка порушила значну частину інфраструктури угруповання та завдала серйозного удару по його репутації в кіберзлочинній екосистемі. Проте поява LockBit 5.0 демонструє, наскільки стійкими можуть бути операції ransomware-as-a-service. Замість того щоб зникнути, угруповання перебудувало свої інструменти та перезапустило новий сайт витоку, продовжуючи вербувати афіліатів і додавати жертв.

Детальний розбір цього процесу перебудови доступний у нашому поясненні LockBit 5.0 про життя після Operation Cronos, яке простежує, як угруповання реорганізувалося після ліквідації. Ця закономірність не є новою саме для LockBit. Ранні версії інструментів угруповання, зокрема LockBit 3.0, були пов'язані з тисячами жертв у десятках країн, як детально описано в попередніх матеріалах про охоплення LockBit 3.0 у 95 країнах. Тиск правоохоронних органів може сповільнити угруповання, але він рідко усуває саму мережу афіліатів або попит на інструменти ransomware-as-a-service серед кримінальних операторів.

Що це означає для вас

Якщо ви є працівником, клієнтом або партнером компанії, названої в заяві про атаку LockBit 5.0, першою реакцією може бути паніка. Кориснішою відповіддю є терпіння в поєднанні з пильністю. Записи на сайтах витоку — це неперевірені заяви, а не підтверджені зломи, і компаніям часто потрібен час на розслідування, перш ніж зробити публічні заяви. Водночас розумно припустити, що ваші дані можуть бути під загрозою, і діяти відповідно.

Сучасні операції з вимагання дедалі частіше розглядають викрадені дані як інструмент для крадіжки особистих даних, а не просто як розмінну монету для шифрування. У нашому попередньому матеріалі про те, як вимагання змістилося в бік крадіжки особистих даних, а не лише шифрування, пояснюється, чому моніторинг ваших облікових записів і особистої інформації має значення, навіть якщо викуп зрештою буде сплачено або злом виявиться обмеженим за масштабом.

Практичні висновки

Якщо ваша організація або особисті дані можуть бути пов'язані з Alpha Omega Engineering чи будь-якою компанією, розміщеною на сайті витоку даних про вимагання, розгляньте такі кроки:

  • Стежте за офіційними повідомленнями від постраждалої компанії, а не покладайтеся виключно на заяви з сайту витоку, які можуть бути перебільшеними або неперевіреними.
  • Змініть паролі, пов'язані з будь-якими обліковими записами, асоційованими з організацією, особливо якщо ви використовуєте ті самі облікові дані деінде.
  • Увімкніть багатофакторну автентифікацію всюди, де це можливо, щоб обмежити шкоду від будь-якої розкритої інформації для входу.
  • Стежте за фінансовими виписками та кредитними звітами на предмет незвичайної активності протягом місяців після підозрюваного злому.
  • Будьте в курсі того, як діють угруповання з вимагання, як-от LockBit 5.0, оскільки розуміння їхніх тактик полегшує раннє розпізнавання тривожних сигналів.

Заява про атаку LockBit 5.0 на Alpha Omega Engineering є нагадуванням про те, що угруповання ransomware-as-a-service продовжують діяти та адаптуватися навіть після серйозних правоохоронних втручань. Залишатися пильними, захищати особисті облікові записи та стежити за перевіреними оновленнями від постраждалих організацій — це найпрактичніші засоби захисту, доступні людям наразі.