LockBit 勒索软件并未消失,而是发生了演变
多年来,LockBit 勒索软件一直是全球最高产的勒索软件即服务 (RaaS) 运营之一,将其加密工具和基础设施租赁给一个由加盟者组成的网络,加盟者实施攻击以换取赎金分成。当执法机构发起“克洛诺斯行动”(Operation Cronos),这项国际打击行动瞄准 LockBit 的服务器、泄密网站及其加盟者基础设施时,许多人认为该组织的统治已然终结。然而,该运营组织携 LockBit 5.0 卷土重来,这一新版恶意软件反映了从此次中断中吸取的教训。
了解该勒索软件的运作方式及其变化,其重要性不仅局限于 IT 部门。勒索软件攻击通常会泄露客户记录、员工数据和机密业务文件,这意味着成功入侵的后果往往成为所有信息存储在被攻击网络中的人的隐私事件。
LockBit 如何作为 RaaS 业务运作
LockBit 的运作方式不像单一的黑客组织,而更像一个犯罪特许经营网络。核心开发人员负责维护加密恶意软件和协商基础设施,而独立的加盟者负责实际的入侵,在受害者网络中横向移动、窃取数据并部署勒索软件载荷。由于众多不同的加盟者使用相同的 LockBit 工具包,“LockBit 攻击”这一术语可以描述截然不同的入侵方法和行为,具体取决于实施攻击的加盟者。
正是这种加盟模式赋予了 LockBit 如此强大的持久性。即便特定个人被捕或基础设施被查封,如同在克洛诺斯行动中发生的那样,更广泛的加盟者网络和 LockBit 品牌的声誉也能比任何单次打击更持久。这就是 LockBit 5.0 出现而非该组织简单消失的部分原因。
大多数 LockBit 入侵都遵循双重勒索模式:攻击者首先窃取敏感文件,然后加密系统,最后威胁若不支付赎金就公开被盗数据。这种施压策略在其他备受瞩目的勒索事件中也屡见不鲜,例如使用别名“888”声称窃取了 35 GB 埃森哲源代码一案,说明了即使没有涉及勒索软件加密,被盗的企业数据也能成为筹码。
克洛诺斯行动改变了什么,以及 LockBit 5.0 带来了什么
克洛诺斯行动破坏了 LockBit 的泄密网站和后端基础设施,迫使该组织重建与加盟者的信任,并证明它仍能有效运作。LockBit 5.0 代表了这种重建努力:一个演进的恶意软件版本,旨在规避从此次取缔中吸取的运营安全教训。
对于防御者而言,关键要点不在于新恶意软件版本中的特定技术调整,而在于其模式。遭到破坏的勒索软件运营很少会完全消失。它们会重塑品牌、修补弱点,并携更新后的工具卷土重来。将执法取缔视为威胁的终结是错误的;组织需要假设,无论是由原组织还是使用泄露构建工具的模仿加盟者运营,LockBit 式的运营将继续瞄准防御薄弱的网络。
检测、响应与恢复
由于 LockBit 加盟者的技术手段各异,没有单一的管控措施能阻止所有攻击。有效的防御依赖于多层次的保护:
- 维护离线并经过测试的备份,以便在不支付赎金的情况下恢复加密系统
- 对远程访问点实施多因素身份验证,因为泄露的凭据仍然是加盟者常用的进入途径
- 及时修补面向互联网的系统,因为未修补的漏洞经常被利用来获得初始访问权限
- 部署端点检测工具,能够发现通常在加密之前发生的横向移动和权限提升
- 对网络进行分段,使单个受感染的设备无法轻易接触到关键系统或备份存储库
在数据窃取阶段、加密开始前快速检测,是限制损害并避免代价高昂的恢复过程的良机。
这对您意味着什么
即使您不是 IT 管理员,LockBit 的活动也会间接影响您。针对医院、零售商、服务提供商和政府机构的勒索软件攻击,通常会泄露与入侵事件无关的客户和患者的个人数据。如果您接触的公司披露了勒索软件事件,请予以严肃对待:监控您的账户是否存在异常活动,更改重复使用的密码,并警惕提及该事件的网络钓鱼企图。对于企业而言,LockBit 5.0 的出现提醒我们,过去针对勒索软件组织的执法行动并不能保证长期安全。
可行的要点
- 假设被执法部门打击的勒索软件组织可能会以新版本回归,不要放松警惕
- 优先考虑离线备份和多因素认证,作为抵御勒索软件即服务攻击的基本防护措施
- 如果您收到涉及 LockBit 或类似勒索软件的数据泄露通知,请监控您的个人账户,并对后续的网络钓鱼企图保持警惕
- 随时了解不断演变的勒索软件战术,因为像 LockBit 这样由加盟者驱动的运营会不断调整其方法
LockBit 勒索软件仍然是现代网络犯罪运营弹性和适应能力的最明显例证之一。持续了解这些组织的演变方式并采取实际防御措施,仍然是降低组织及其所持数据相关个人风险的最有效方法。




