LockBit
Alias: LockBit 3.0, LockBit Black
Fecha de revisión del perfil de origen: 2026-05-31
Añadido al registro de la fuente: 2020-10-21 · Instantánea de la fuente: 2026-09-15
Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.
Estado de la investigación: Expediente investigado existente
Traducción generada localmente; la revisión lingüística está pendiente.
Resumen ejecutivo
LockBit es un ecosistema industrializado de ransomware como servicio con grandes variaciones afiliadas, amplia base de víctimas y fuerte presión de publicación.
LockBit debe ser tratado como un archivo de ecosistema. El nombre de marca es visible, pero la cadena de ataque técnico difiere por afiliado; por lo tanto, la investigación debe reconstruir evidencia por fase.
Las últimas cinco víctimas reivindicadas conocidas
Cargando reivindicaciones guardadas…
Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.
Resumen de la gestión
LockBit es uno de los ecosistemas más conocidos del ransomware como servicio en los últimos años. CISA y socios internacionales describen LockBit como una variante común de ransomware con ataques contra organizaciones de diferentes tamaños y sectores, incluyendo infraestructura crítica. La característica principal es la escala: operadores, afiliados, sitio de fugas, proceso de negociación y herramientas juntos forman un modelo comercial criminal.
Para la gestión, una reclamación de LockBit significa que tres derivados del riesgo deben ser examinados simultáneamente: perturbación operacional, diodo de datos y reputación o presión en cadena. La ruta técnica puede variar. Algunos afiliados utilizan credenciales robadas o acceso remoto, otros sistemas vulnerables de Internet, corredores de acceso inicial o herramientas conocidas. Por lo tanto, un perfil LockBit nunca debe reducirse a una lista de hashes.
El valor de este archivo es el marco forense. Cada entrada LockBit debe determinar cómo entró el actor, qué privilegios se utilizaron, qué datos fueron accesibles, cuáles sistemas han sido cifrados, o dónde los medios de recuperación han sido golpeados y qué presión de publicación existe.
Grupo y desarrollo
LockBit desarrollado en una franquicia RaaS en la que muchos afiliados podrían operar bajo el mismo nombre de marca. CISA destaca que los ataques LockBit debido al número de afiliados no relacionados pueden variar significativamente en TTPs. Esto es esencial: el nombre LockBit es un punto de partida, no una conclusión final.
El grupo utilizó la publicación de fugas, la presión de negociación y la reputación como ventaja. Incluso después de perturbar infraestructura,LockBit sigue siendo analíticamente relevante porque las afiliadas, técnicas y rutas de acceso pueden fluir hacia otros ecosistemas.CTI por lo tanto,LockBit debe considerarse un plan para el ransomware industrializado.
Para las organizaciones LockBit ayuda a probar la integridad del cliente. La pregunta no es sólo si se puede detectar LockBit, sino si la organización puede soportar el comportamiento de los afiliados: acceso mediante cuentas válidas, construcción de privilegios, movimiento lateral rápido, diario de datos y alteración de reparaciones.
Operación y cadena de ataque
La investigación comienza a conocer lo antes posible. Recopilar VPN-, RDP-, firewall-, proxy-, identity-, SSO- y EDR-logs. Buscar credenciales robadas, fuerza bruta, MFA-omsailing, servicios expuestos, aplicaciones vulnerables y acceso de corredores. Como los afiliados difieren, la primera hipótesis debe ser amplia.
En la fase media, el descubrimiento, acceso credencial y movimiento lateral son decisivos. Los artefactos relevantes incluyen enumeración de dominio, cambios en los grupos de administración, acceso a LSASS, dumping credencial, PowerShell, WMI, comportamiento similar a PsExec, RDP saltos, creación de servicio remoto, abuso GPO- y acceso a controladores de dominio o servidores de gestión.
Hay que separar el diálogo y la encriptación de datos. Buscar herramientas de archivo, directorios de estadificación, configuraciones de sincronización Rclone o cloud, entradas de archivos grandes, tráfico de datos salientes, acciones de copia sombra, paradas de servicio, acceso al servidor de respaldo y despliegue del ransomware. Un incidente de LockBit sin cifrado visible puede ser una violación grave de datos.
Crear un plazo por incidente que vincule eventos técnicos a la presión de publicación. ¿Cuándo apareció la reclamación, cuando comenzó el acceso, cuándo se movió los datos y cuándo tuvo lugar la encriptación? La diferencia entre esos tiempos ayuda con validación de fuentes y comunicación.
Patrón de ataque en casos públicos
LockBit no es un ataque de forma única, sino un ecosistema RaaS. CISA describe que los TTP pueden variar por afiliado. En la práctica, esto significa que el grupo puede entrar mediante credenciales robadas, acceso remoto, sistemas de bordes vulnerables o acceso a corredores.
Después del acceso, el patrón a menudo gira alrededor de la escalada rápida de privilegios, exploración de dominios, acceso credencial, movimiento lateral, datastaging y cifrado. LockBit sistemas de búsqueda de filiales con muchos datos y sistemas que determinan la recuperación: servidores de archivos, controladores de dominio, servidores de copia de seguridad e hipervisores.
La defensa no debe buscar por tanto una firma de LockBit, sino para la cadena ransomware: inusual acceso remoto, derechos de administración, ejecución remota, entradas grandes de archivos, archivado, exfiltración y copia sombra o acciones de respaldo.
LockBit víctimas provienen de muchos sectores, la lección es que la exposición y la higiene de identidad son más importantes que el sector. Una organización con acceso remoto débil y respaldos mal separados es atractiva, independientemente de la industria.
COI y artefactos conocidos
CISA AA23-075A y AA23-165A contienen información de LockBit 3.0 y LockBit-ecosistema. Los artefactos utilizables no son sólo hahes, sino también comportamiento: descubrimiento, acceso credencial, exfiltración y encriptación.
Los estudios conocidos de LockBit a menudo mencionan notas de rescate, extensiones de archivo modificadas, herramientas de ejecución remota, archivado y exfiltración. Estos artefactos siempre deben estar vinculados a la filial pertinente.
Para la defensa, hay puntos de búsqueda específicos: nuevas tareas programadas de servicios, comportamiento similar a PsExec,PowerShell /WMI , grandes conferencias SMB-,Rclone - como subidas, eliminación de copias sombra y acceso inesperado a servidores de copia de seguridad.
Dado que LockBit afiliados pueden cambiar fuertemente, IOC asesores deben ser utilizados como punto de partida para la retro-escuchación. La detección estructural debe permanecer en el comportamiento.
Víctimas y contexto histórico
LockBit está vinculada públicamente a una amplia gama de sectores como la producción, el gobierno, la atención, la educación, la logística, los servicios financieros, IT- y alimentos/agri. Debido a esta anchura, el sector por sí solo no es un predictor suficiente. Más relevante son la exposición, higiene de identidad, volumen de datos y dependencia de recuperación.
Guardar por víctima: nombre de la víctima, sector, país, fecha de reclamación, fuente, estado de publicación, tipos de datos, indicación de cifrado y relación con cadenas de proveedores. El impacto del proveedor es a menudo tan importante como efecto directo para las organizaciones.
Detección y seguimiento
Prioridades: resistente al phishing MFA, corte de acceso remoto, parche de sistemas de bordes, menos privilegio, PAM, EDR- endurecimiento, control de aplicaciones, logging central, segmentación, monitoreo de exfiltración y respaldos inmutables/offline. Recuperar la recuperación sin confianza en el dominio primario.
En un LockBit-hit, el triage no debe pegarse en el nombre de la marca. Fuente de valor, determinar sector y relación con los clientes, comprobar las rutas de acceso, girar Hunts sobre comportamiento afiliado e incertidumbres de documentos. LockBit es un ecosistema; la evidencia del incidente determina la conclusión.
Deep forensic file
LockBit investigaciones deben tomar la variación de afiliados como punto de partida. Es tentador explicar un incidente del nombre de marca, pero sólo en LockBit la ruta técnica puede variar considerablemente. Por lo tanto, el investigador debe acumular pruebas como si el nombre del grupo todavía es desconocido: acceso primero, uso de privilegios, acceso a datos, herramientas, exfiltración, cifrado y publicación. Sólo entonces se vinculará la reclamación al sistema LockBit.
El acceso inicial merece amplio alcance. Verificar el relleno credencial, VPN, RDP, Citrix, equipos de bordes vulnerables, phishing, abuso de cuentas de proveedores y corredores de acceso iniciales. También ver viejas cuentas que re-enable y cuentas sin moderno MFA. LockBit afiliados buscan acceso utilizable; la cuestión de defensa es qué acceso se veía internamente normal pero era explotable externamente.
La escalada de privilegios y el movimiento lateral deben ser trabajados por cuenta y host. ¿Qué cuentas llegaron los controladores de dominio, que los anfitriones sirvieron como trampolín, qué protocolos de gestión se utilizaron y cuáles GPO o métodos de ejecución remota regresaron? Un incidente de LockBit puede convertirse rápidamente en todo el dominio cuando los derechos de administración son ampliamente reutilizados.
El diálogo de datos debe describirse por separado del cifrado. Buscar escalofriante, compresión, comportamiento similar a Rclone, cargas en la nube y entradas grandes de archivos. Determinar qué datos se encontraron interesantes por el actor y cuáles categorías de datos son administrativamente sensibles. Una reclamación de LockBit sin una exfiltración comprobada requiere comunicación aparte de una reclamación con muestras de datos concretos.
La recuperación es una capa forense separada. Compruebe servidores de respaldo, hipervisores, gestión del almacenamiento, EDR- administración y acceso privilegiado. Si el actor ha explorado o modificado estos sistemas, la recuperación debe ser tratada como potencialmente comprometida. Recuperación de copia de seguridad sin análisis de raíz puede dar al actor nuevo acceso.
Para la ingeniería de detección LockBit es utilizable como escenario genérico del ransomware afiliado. Construir casos de uso alrededor de acceso remoto anómalo, cambios de privilegios, dumping credencial, ejecución remota, manipulación de EDR, estadificación de datos, exfiltración y encriptación masiva. Cada caso de uso debe tener una fuente de registro, propietario, acción de respuesta y falsa expectativa positiva.
Qué buscar
LockBit es un ecosistema con afiliados. Esto puede llevar a diferentes accesos por incidente. Tenga en cuenta el comportamiento en lugar de solo el nombre de marca: acceso remoto, cuentas válidas, escalada de privilegios, movimiento lateral, datataging, exfiltración, EDR- muestreo y preparación de cifrado.
Las señales importantes incluyen VPN sospechosos o RDP-logins, nuevos derechos de administración, dumping credencial, PowerShell, WMI, comportamiento similar a PsExec, creación de servicios remotos, grandes entradas de archivos, archivado, cargas en la nube, acciones de copia sombra y acceso al servidor de respaldo. Una reclamación de LockBit pide investigación sobre toda la cadena.
Debido a que las filiales difieren, una vieja lista de IOC nunca es suficiente. Una organización debe ser capaz de ver si las fases de ataque tienen lugar incluso cuando el binario usado o la infraestructura cambia. La detección conductual es más importante que los hashes solo.
Cómo armarse contra LockBit
Disminuir la probabilidad de acceso a los afiliados. Limitar el acceso remoto expuesto, fuerza MFA, sistemas de bordes de parche, cuentas viejas cercanas, cuentas límite de proveedores y monitorear entradas desde lugares desconocidos. Muchos ransomware comienza con el acceso que ya existía pero no fue supervisado adecuadamente.
Protege privilegios y movimiento lateral. Usa menos privilegio, cuentas de administración separadas, PAM cuando sea posible, segmentación entre estaciones de trabajo y servidores, y detección en ejecución remota. Un afiliado que no puede escalar puede hacer mucho menor impacto.
Hacer que el diodo de datos sea visible. Monitorear acceso masivo a archivos, compresión, directorios de estadificación, sincronización en la nube y volumen de salida. LockBit utiliza impresión de publicación; saber qué datos se han movido o no es crucial para la comunicación y toma de decisiones.
Patrón y lecciones de las víctimas
LockBit ha sido visible públicamente en una amplia gama de sectores, entre ellos la producción, el gobierno, la atención, logística, educación, servicios financieros y IT. La lección es que el sector es menos decisivo que la exposición, la higiene de identidad, el volumen de datos y la dependencia de recuperación.
El modelo de afiliado puede hacer un incidente de LockBit técnicamente muy diferente de un incidente en otra organización. Los visitantes no deben buscar una firma LockBit, sino para fases de ataque reutilizables.
Una reclamación con un proveedor puede ser tan relevante como una reclamación directa. Por lo tanto, comprobar las relaciones de los proveedores, datos compartidos, canales de gestión remota y obligaciones contractuales de presentación de informes cuando LockBit aparece en su cadena.
Un cheque de defensa directo es comprobar si un atacante con una cuenta VPN puede pasar a acciones de archivo, controladores de dominio o gestión de respaldo. Si es posible, el medio ambiente es vulnerable al comportamiento de afiliados como LockBit.
Ver si las transferencias de datos son visibles. Muchas organizaciones notan encriptación, pero se pierden las horas antes de crear archivos y se preparan los datos. Esta etapa determina la presión de extorsión más adelante.
Indicadores de compromiso (IOC)
Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.
| Tipo | Valor | Fuente | Contexto |
|---|---|---|---|
| artifact | LockBit 3.0 ransom note / encrypted-file artefacts | CISA AA23-075A | Uso con contexto de incidentes; variación de afiliados es significativa |
| behavior | PsExec/WMI/PowerShell remote execution followed by mass file encryption | CISA AA23-075A / AA23-165A | Patrón de comercio de ransomware observado |
| behavior | large archive creation and Rclone-like exfiltration before encryption | CISA LockBit advisories | Fase de robo de datos para cazar antes del impacto |
| behavior | shadow copy deletion or backup interference | CISA LockBit advisories | Patrón de recuperación-presión |
Fuentes
Evidencia y limitaciones
La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.