Програма-вимагач LockBit не зникла, вона адаптувалася

Протягом багатьох років програма-вимагач LockBit діяла як одна з найбільш плідних операцій «вимагач як послуга» (Ransomware-as-a-Service, RaaS) у світі, надаючи в оренду свої інструменти шифрування та інфраструктуру мережі афіліатів, які здійснюють атаки в обмін на частку викупу. Коли правоохоронні органи розпочали операцію «Кронос» — міжнародну спробу знешкодження, спрямовану на сервери LockBit, сайти витоку даних та інфраструктуру афіліатів, — багато хто припустив, що пануванню групи настав кінець. Натомість операція знову з’явилася у вигляді LockBit 5.0, оновленої версії зловмисного ПЗ, яка відображає уроки, засвоєні після зриву діяльності.

Розуміння того, як працює ця програма-вимагач і як вона змінилася, є важливим не лише для ІТ-відділів. Атаки програм-вимагачів регулярно призводять до витоку записів клієнтів, даних співробітників і конфіденційних бізнес-файлів, тому наслідки успішного вторгнення часто стають інцидентом конфіденційності для всіх, чия інформація зберігалася в скомпрометованій мережі.

Як LockBit працює як бізнес RaaS

LockBit функціонує не стільки як єдина хакерська група, скільки як злочинна франшиза. Основні розробники підтримують шкідливе ПЗ для шифрування та забезпечують інфраструктуру, тоді як незалежні афіліати здійснюють фактичне вторгнення: переміщуються мережею жертви, викрадають дані та розгортають корисне навантаження програми-вимагача. Оскільки багато різних афіліатів використовують один і той самий інструментарій LockBit, термін «атака LockBit» може описувати дуже різні методи та поведінку вторгнення залежно від того, який афіліат її здійснив.

Саме ця модель афіліатів зробила LockBit таким стійким. Навіть коли окремих осіб арештовують або інфраструктуру вилучають, як це сталося під час операції «Кронос», ширша мережа афіліатів і репутація бренду LockBit можуть пережити будь-яку окрему операцію з придушення. Це одна з причин, чому з’явився LockBit 5.0, а не група просто зникла.

Більшість вторгнень LockBit використовують модель подвійного вимагання: зловмисники спочатку викрадають конфіденційні файли, потім шифрують системи та, нарешті, погрожують опублікувати вкрадені дані, якщо не буде сплачено викуп. Це та сама тактика тиску, яку можна побачити в інших резонансних інцидентах з вимаганням, як-от випадок, коли хакер, який використовував псевдонім "888", заявив, що викрав 35 ГБ вихідного коду Accenture, що демонструє, як вкрадені корпоративні дані стають важелем тиску навіть без шифрування програмою-вимагачем.

Що змінила операція «Кронос» і що приносить LockBit 5.0

Операція «Кронос» порушила роботу сайтів витоку даних LockBit та бекенд-інфраструктури, змусивши групу відновлювати довіру афіліатів і демонструвати, що вона все ще може ефективно працювати. LockBit 5.0 є відображенням цих зусиль із відновлення: еволюціонована версія зловмисного ПЗ, розроблена з урахуванням уроків операційної безпеки, засвоєних після ліквідації.

Для захисників головний висновок полягає не в конкретних технічних змінах у новій версії зловмисного ПЗ, а в самій моделі. Операції програм-вимагачів, які були порушені, рідко зникають повністю. Вони проводять ребрендинг, виправляють свої слабкі місця та повертаються з оновленим інструментарієм. Сприймати дії правоохоронних органів із ліквідації як кінець загрози — помилка; організації повинні виходити з того, що операції в стилі LockBit, чи то від початкової групи, чи від афіліатів-наслідувачів, які використовують витік інструментів для створення зловмисного ПЗ, продовжуватимуть націлюватися на мережі зі слабким захистом.

Виявлення, реагування та відновлення

Оскільки методи афіліатів LockBit різняться, жоден окремий засіб захисту не може заблокувати всі атаки. Ефективний захист ґрунтується на багаторівневому використанні кількох заходів:

  • Підтримуйте автономні, перевірені резервні копії, щоб зашифровані системи можна було відновити без сплати викупу
  • Запроваджуйте багатофакторну автентифікацію на точках віддаленого доступу, оскільки скомпрометовані облікові дані залишаються поширеним шляхом входу для афіліатів
  • Своєчасно встановлюйте оновлення безпеки для систем, доступних з Інтернету, оскільки невиправлені вразливості часто використовуються для отримання початкового доступу
  • Розгортайте засоби виявлення загроз на кінцевих точках, здатні виявляти горизонтальне переміщення та підвищення привілеїв, які зазвичай передують шифруванню
  • Сегментуйте мережі так, щоб один скомпрометований пристрій не міг легко отримати доступ до критично важливих систем або сховищ резервних копій

Швидке виявлення на етапі викрадання даних, до початку шифрування, дає найкращий шанс обмежити збитки та уникнути дорогого процесу відновлення.

Що це означає для вас

Навіть якщо ви не є системним адміністратором, діяльність LockBit впливає на вас непрямо. Атаки програм-вимагачів на лікарні, роздрібних продавців, постачальників послуг і державні установи регулярно призводять до витоку персональних даних клієнтів і пацієнтів, які не мали жодного стосунку до порушення. Якщо компанія, з якою ви взаємодієте, повідомляє про інцидент з програмою-вимагачем, сприйміть це серйозно: відстежуйте незвичну активність у своїх облікових записах, змініть повторно використовувані паролі та слідкуйте за спробами фішингу, які посилаються на цей витік. Для бізнесу поява LockBit 5.0 є нагадуванням, що минулі дії правоохоронних органів проти групи програм-вимагачів не гарантують довгострокової безпеки.

Практичні висновки

  • Виходьте з того, що групи програм-вимагачів, ліквідовані правоохоронними органами, можуть повернутися у нових версіях, не втрачайте пильності
  • Надайте пріоритет автономним резервним копіям і багатофакторній автентифікації (MFA) як базовим засобам захисту від атак типу «програма-вимагач як послуга»
  • Якщо ви отримали повідомлення про витік даних за участю LockBit або подібної програми-вимагача, стежте за своїми особистими обліковими записами та будьте готові до подальших спроб фішингу
  • Будьте в курсі нових тактик програм-вимагачів, оскільки операції, керовані афіліатами, як-от LockBit, постійно адаптують свої методи

Програма-вимагач LockBit залишається одним із найяскравіших прикладів того, наскільки стійкими та адаптивними стали сучасні кіберзлочинні операції. Залишатися поінформованими про те, як розвиваються ці групи, та вживати практичних захисних заходів залишається найефективнішим способом зменшити ризики як для організацій, так і для окремих осіб, чиї дані вони зберігають.