LockBit 5.0 仍在积极攻击全球各地的组织,该组织的附属机构已将攻击手法精炼为一种双管齐下的攻击,事实证明这种攻击很难完全防御。根据最新的威胁情报,LockBit 5.0 双重勒索活动现在较少依赖单纯的暴力加密,而更多地依赖精心策划的数据盗窃与干扰组合,旨在最大限度地增加受害者支付赎金的压力。

这并不是一个突然冒出来的新勒索软件家族。LockBit 作为全球最多产的勒索软件即服务(RaaS)运营组织之一,有着悠久且记录详尽的历史,执法部门“克罗诺斯行动”(Operation Cronos)打击之后,该组织的死灰复燃一直受到安全研究人员的密切关注。对于希望更全面了解该组织如何重建自身并演变成当前形态背景故事的读者,我们的 LockBit 5.0 解读文章 深入介绍了那段历史。本文则聚焦于正在发生的事情:当前攻击活动的机制以及组织可以采取的对策。

LockBit 5.0 双重勒索攻击如何运作

附属机构使用的攻击模式遵循一个蓄意的顺序。在任何文件被加密之前,攻击者首先会使用 Rclone 等工具从目标网络窃取数据,Rclone 是一款合法的文件传输实用程序,但被重新用于将大量窃取数据悄无声息地转移到外部存储,或者使用专门为此任务定制开发的窃取器恶意软件。

只有在数据被复制出去之后,加密阶段才开始,并且设计得速度极快。附属机构使用快速的间歇式加密例程,这意味着文件是分批锁定,而不是在单个连续的过程中一次性全部加密。这种方法让攻击者能够快速加密大量文件,同时使传统监控工具更难检测。加密文件还被赋予了随机的文件扩展名,这增加了恢复工作的难度,也使防御者更难快速确定受影响的范围。

结果就是给受害者造成了双重束缚。即使组织能够从备份中恢复加密系统,避免支付解密密钥的费用,攻击者仍然持有窃取的数据,并可能威胁泄露或出售这些数据。这第二根杠杆正是这种模式在整个勒索软件行业中持续有效的原因,也是 LockBit 附属机构在 Windows、Linux 和虚拟化环境中持续依赖它的原因。

为何现在数据窃取才是真正的威胁,而非仅仅是加密

我们很容易将勒索软件主要看作一个文件加密问题,认为只要做好备份就能解决。这种想法忽略了真正的筹码所在。一旦数据离开网络,备份并不能消除泄露。被窃取的文件,无论是客户记录、财务数据、内部通信还是知识产权,无论受害组织最终是否支付赎金,都已经落入攻击者手中。

这种转变很重要,因为它改变了“恢复”的实际含义。从干净备份恢复系统可以解决运营停机问题,但却无法阻止敏感信息被发布到泄密网站或被出售给其他威胁行为者。组织需要将数据窃取视为需要规划的首要风险,而不是加密的附属品。

加固步骤:备份、分段和访问控制

考虑到这种攻击模式,针对 LockBit 5.0 附属机构的运作方式,以下几项防御优先事项显得尤为重要:

  • 加密的离线备份。 备份应在静态时加密,并与主网络保持隔离,最好使用不可变或物理隔离的副本,这样即使攻击者获得广泛访问权限,也无法触及或篡改恢复数据。
  • 网络分段。 由于附属机构在加密前会先转移数据,限制入侵者进入后能在网络中横向移动的范围,可以同时降低面临风险的数据量和在加密阶段可能受影响的系统数量。
  • 监控异常数据传输。 鉴于像 Rclone 这样的窃取工具是被滥用的合法软件,安全团队应注意异常的出站传输量或对文件同步工具的陌生使用情况,而不仅仅关注恶意软件签名。
  • 严格的访问控制。 限制可以访问敏感数据的账户和系统,即使攻击者攻破了一个立足点账户,也能减少可供窃取的信息量。
  • 假设数据已遭窃取的事件响应计划。 响应计划应明确考虑到在检测到任何加密之前数据可能已被复制的情况,这样法律、沟通和监管义务就不会成为事后才想到的事情。

这些措施都不新奇。重要的是要针对特定的 LockBit 5.0 模式来应用它们:在悄无声息的数据盗窃之后进行快速的间歇式加密。

这对您意味着什么

如果您负责任何规模组织的 IT 或安全工作,实际的结论是,勒索软件防御不能止步于预防加密。LockBit 5.0 双重勒索事件即使面对拥有可靠备份实践的组织也能成功,因为窃取发生在先,且其筹码并不只依赖于加密。此时,审查敏感数据的分段情况、谁可以访问这些数据,以及是否监控了出站传输,至少与备份卫生同等重要。

对于个人而言,风险暴露更间接,但仍然真实存在。如果您曾与之共享个人数据的公司遭受此类攻击,无论该组织是否支付赎金,您的信息最终都可能被曝光。这提醒我们,要谨慎选择与服务商共享哪些个人数据,并留意您所使用的公司发出的数据泄露通知。

关键要点

LockBit 5.0 的持续活动提醒我们,勒索软件即服务运营体适应速度很快,防御措施需要跟上步伐。为降低此类攻击活动的风险:

  • 维护加密的、离线或不可变备份,使攻击者无法触及或破坏
  • 对网络进行分段,使得单个受损账户无法触达整个环境
  • 监控异常的出站数据传输,而不仅仅是恶意软件签名
  • 对敏感数据实施严格的、按需知密的访问控制
  • 制定假设在检测前已发生数据窃取的事件响应计划

有关 LockBit 在执法部门打击后如何重建其业务以及其最新版本有何变化的更多背景信息,请阅读我们完整的 LockBit 5.0 演变解读