LockBit
Alias: LockBit 3.0, LockBit Black
Date de révision du profil source: 2026-05-31
Ajout au registre de la source: 2020-10-21 · Instantané de la source: 2026-09-15
Les métadonnées de la source ne sont pas vérifiées de manière indépendante. La date d’enregistrement n’est pas nécessairement celle de la première attaque. Les résumés de source sont traduits automatiquement si nécessaire ; le flux peut contenir des évaluations anciennes.
État de la recherche: Dossier documenté existant
Traduction générée localement ; la révision linguistique reste à effectuer.
Synthèse pour la direction
LockBit est un écosystème industrialisé de ransomware-comme un service avec une grande variation d'affiliation, une large base de victimes et une forte pression de publication.
LockBit devrait être traité comme un fichier écosystémique. La marque est visible, mais la chaîne d'attaque technique diffère par filiale; par conséquent, la recherche devrait reconstituer les preuves par phase.
Les cinq dernières victimes revendiquées connues
Chargement des revendications enregistrées…
Il s’agit de revendications publiques attribuées au groupe, et non d’intrusions confirmées de manière indépendante. Les dates indiquent la publication ou la découverte, pas nécessairement l’attaque.
Résumé de la gestion
LockBit est l'un des écosystèmes les plus connus de ransomware-as-a-service de ces dernières années. CISA et partenaires internationaux décrivent LockBit comme une variante commune de ransomware avec des attaques contre des organisations de différentes tailles et secteurs, y compris l'infrastructure critique.
Pour la gestion,LockBit La demande de brevet peut être présentée par un organisme de réglementation ou un organisme de réglementation, qui est chargé de la délivrance des brevets, de l'enregistrement et de la distribution des brevets.LockBit Le profil ne devrait jamais être réduit à une seule liste de hashes.
La valeur de ce fichier est le cadre médico-légal. Chaque entrée LockBit doit déterminer comment l'acteur a entré, quels privilèges ont été utilisés, quelles données ont été consultées, quels systèmes ont été chiffrés ou où les moyens de récupération ont été touchés et quelle pression existe en matière de publication.
Groupement et développement
LockBit développé en une franchise RaaS dans laquelle de nombreuses filiales pourraient opérer sous le même nom de marque. CISA souligne que LockBit attaques en raison du nombre de filiales non liées peut varier considérablement dans les TTPs. Ceci est essentiel: le nom LockBit est un point de départ, pas une conclusion finale.
Le groupe a utilisé la publication sur le site de fuite, la pression de négociation et la réputation comme levier.LockBit La recherche sur les écosystèmes est une question qui se pose dans le cadre de la politique de l'environnement.CTI par conséquent,LockBit devrait être considéré comme un plan pour les ransomwares industrialisés.
Pour les organisations LockBit aide à tester l'intégrité du client. La question n'est pas seulement de savoir si on peut détecter LockBit, mais si l'organisation peut résister au comportement d'affiliation: accès via des comptes valides, construction de privilèges, mouvement latéral rapide, journal de données et interruption de réparation.
Exploitation et chaîne d'attaque
La recherche commence dès que l'accès est connu.VPN -,RDP -, pare-feu...SSO - etEDR- Recherche de documents d'identité volés, force brute,MFA- o le transport par bateau, les services exposés, les applications vulnérables et l'accès aux courtiers.
Dans la phase intermédiaire, la découverte, l'accès aux titres de compétences et le mouvement latéral sont déterminants.LSASS accès, dumping de titres de compétence,PowerShell ,WMI , comportement semblable à PsExec,RDP - sauts, création de services à distance,GPO - abus et accès aux contrôleurs de domaine ou serveurs de gestion.
La boîte de dialogue et le chiffrement des données doivent être séparés.Rclone ou des configurations de synchronisation en nuage, des entrées de fichiers importantes, du trafic de données sortantes, des actions de copie d'ombre, des arrêts de service, l'accès au serveur de sauvegarde et le déploiement de ransomware.LockBit l'incident sans chiffrement visible peut encore être une grave violation de données.
Créer un calendrier par incident qui relie les événements techniques à la pression de publication. Quand l'allégation a-t-elle été présentée, quand l'accès a-t-il commencé, quand les données ont-elles été déplacées et quand le chiffrement a-t-il eu lieu?
Les attaques contre des affaires publiques
LockBit n'est pas une attaque en forme unique mais un écosystème RaaS. CISA décrit que les TTP peuvent varier par affilié. Dans la pratique, cela signifie que le groupe peut entrer via des identifiants volés, accès à distance, systèmes de bord vulnérables ou l'accès de courtiers.
Après l'accès, le modèle tourne souvent autour de l'escalade rapide des privilèges, exploration de domaine, accès aux justificatifs, mouvement latéral, datastaging et chiffrement. LockBit systèmes de recherche affiliés avec de nombreuses données et systèmes qui déterminent la récupération: serveurs de fichiers, contrôleurs de domaine, serveurs de sauvegarde et hyperviseurs.
La défense ne devrait donc pas chercher une signature LockBit, mais pour la chaîne ransomware : connexion à distance inhabituelle, droits d'administration, exécution à distance, entrées de fichiers importantes, archivage, exfiltration et des actions de copie ou de sauvegarde d'ombre.
LockBit victimes viennent de nombreux secteurs. La leçon est que l'exposition et l'hygiène d'identité sont plus importantes que le secteur. Une organisation avec un accès à distance faible et des sauvegardes mal séparées est attrayante, indépendamment de l'industrie.
IOC et artefacts connus
CISA AA23-075A et AA23-165A contiennent des informations sur l'écosystème LockBit 3.0 et LockBit. Les artefacts utilisables ne sont pas seulement des hachages, mais aussi des comportements : découverte, accès aux titres de compétence, infiltration et chiffrement.
Les études connues LockBit mentionnent souvent des notes de rançon, des extensions de fichiers modifiées, des outils d'exécution à distance, l'archivage et l'exfiltration.Ces artefacts devraient toujours être liés à la casse d'affiliation pertinente.
Pour la défense, il existe des points de recherche spécifiques: nouvelles tâches programmées de services, comportement similaire à PsExec,PowerShell /WMI , grandes conférences SMB-,Rclone -comme les téléchargements, suppression des copies d'ombre et un accès inattendu aux serveurs de sauvegarde.
Comme LockBit filiales peuvent changer fortement, IOC conseillers devraient être utilisés comme point de départ pour la recherche rétro. La détection structurelle devrait rester sur le comportement.
Victimes et contexte historique
LockBit est lié publiquement à un large éventail de secteurs tels que la production, l'administration publique, les soins, l'éducation, la logistique, les services financiers, les services IT et l'alimentation/agri. En raison de cette largeur, le secteur n'est pas à lui seul un prédicteur suffisant.
Sauvegarder par victime la demande: nom de la victime, secteur, pays, date de la demande, source, état de publication, types de données, indication du chiffrement et relation avec les chaînes de fournisseurs. L'impact des fournisseurs est souvent aussi important que l'incidence directe pour les organisations.
Détection et suivi
Priorités : anti-hameçonnage MFA, coupe d'accès à distance, patchage de systèmes de bord, moindre privilège, PAM, EDR-durcissement, contrôle d'application, enregistrement central, segmentation, surveillance d'exfiltration et sauvegardes immuables/offline. Tester la récupération sans confiance dans le domaine primaire.
Dans un LockBit-hit, le triage ne devrait pas coller dans la marque. Valde source, déterminer le secteur et la relation client, vérifier les itinéraires d'accès, tourner Hunts sur le comportement de filiale et les incertitudes document. LockBit est un écosystème; la preuve incidente détermine la conclusion.
Dossier médico-légal approfondi
LockBit la recherche devrait prendre la variation d'affiliation comme point de départ. Il est tentant d'expliquer un incident du nom de marque, mais juste dansLockBit Le parcours technique peut varier considérablement. Par conséquent, le chercheur doit établir une preuve comme si le nom du groupe était encore inconnu : premier accès, utilisation de privilèges, accès aux données, outillage, exfiltration, chiffrement et publication.LockBit - L'écosystème.
L'accès initial mérite une large portée. Vérifiez le rembourrage des titres de compétence, VPN, RDP, Citrix, équipements de bord vulnérables, phishing, abus des comptes de fournisseurs et des courtiers d'accès initial. Regardez aussi les anciens comptes qui ré-enable et les comptes sans moderne MFA. LockBit affiliés recherche l'accès utilisable; la question de défense est ce que l'accès a été considéré en interne comme normal mais était exploitable en externe.
Les contrôles de domaine ont atteint quels comptes, quels serveurs servaient de tremplin, quels protocoles de gestion ont été utilisés et quelles GPO ou méthodes d'exécution à distance sont revenus? Un incident de LockBit peut rapidement devenir un domaine dans l'ensemble du pays lorsque les droits d'administration sont largement réutilisés.
La boîte de dialogue des données doit être décrite séparément du chiffrement.Rclone -comportement similaire, téléchargements de cloud et entrées de fichiers importantes. Déterminer quelles données ont été jugées intéressantes par l'acteur et quelles catégories de données sont sensibles administrativement.LockBit La revendication sans exfiltration prouvée nécessite une communication autre qu'une revendication avec des échantillons de données concrètes.
La récupération est une couche médico-légale séparée. Vérifiez les serveurs de sauvegarde, les hyperviseurs, la gestion du stockage, la gestion EDR- et l'accès privilégié. Si l'acteur a exploré ou modifié ces systèmes, la récupération doit être traitée comme potentiellement compromise.
Pour l'ingénierie de détection LockBit est utilisable comme scénario générique d'affiliation ransomware. Construire des cas d'utilisation autour d'accès à distance anomale, changements de privilèges, dumping de titres, exécution à distance, manipulation EDR, mise en scène de données, exfiltration et chiffrement de masse. Chaque cas d'utilisation doit avoir une source de journal, propriétaire, action de réponse et fausse attente positive.
Que chercher
LockBit est un écosystème avec des affiliés. Cela peut conduire à différents accès par incident. Notez le comportement au lieu de seulement le nom de marque: l'accès à distance, comptes valides, escalade de privilèges, mouvement latéral, datatation, exfiltration,EDR- domptage et préparation de chiffrement.
Les signaux importants incluent les signaux suspectsVPN ouRDP- logins, nouveaux droits d'administration, dumping de titres de compétences,PowerShell ,WMI , comportement similaire à PsExec, création de service à distance, entrées de fichiers importantes, archivage, téléchargements de cloud, actions de copie d'ombre et accès serveur de sauvegarde.LockBit demande des recherches sur toute la chaîne.
Parce que les affiliés diffèrent, une ancienne liste IOC- n'est jamais suffisante. Une organisation devrait être en mesure de voir si les phases d'attaque ont lieu même lorsque le binaire ou l'infrastructure utilisé change. La détection comportementale est plus importante que les hachages seuls.
Comment vous armer contre LockBit
Réduire la probabilité d'accès aux filiales. Limiter l'accès à distance exposé, force MFA, systèmes de bord patch, fermer les anciens comptes, limiter les comptes fournisseurs et surveiller les connexions à partir d'emplacements inconnus.
Protégez les privilèges et les mouvements latéraux. Utilisez le moins de privilèges, des comptes admin séparés, PAM si possible, la segmentation entre postes de travail et serveurs, et la détection lors d'une exécution à distance.
Surveiller l'accès aux fichiers de masse, la compression, les répertoires de mise en scène, la synchronisation nuage et le volume sortant. LockBit utilise l'impression de publications; savoir quelles données ont été déplacées ou non est crucial pour la communication et la prise de décision.
Caractéristiques des victimes et enseignements tirés
LockBit a été visible publiquement dans un large éventail de secteurs, y compris la production, le gouvernement, les soins, la logistique, l'éducation, les services financiers et IT. La leçon est que le secteur est moins décisif que l'exposition, l'hygiène d'identité, le volume des données et la dépendance à la récupération.
Le modèle d'affiliation peut faire un incident LockBit techniquement très différent d'un incident dans une autre organisation. Les visiteurs ne devraient donc pas chercher une signature LockBit, mais pour des phases d'attaque réutilisables.
Une réclamation avec un fournisseur peut être aussi pertinente qu'une réclamation directe. Par conséquent, vérifiez les relations des fournisseurs, les données partagées, les canaux de gestion à distance et les obligations contractuelles de déclaration lorsque LockBit apparaît dans votre chaîne.
Une vérification de défense directe est de vérifier si un attaquant avec un compte VPN- peut passer à des actions de fichiers, des contrôleurs de domaine ou la gestion de sauvegarde. Si possible, l'environnement est vulnérable au comportement d'affiliation semblable à LockBit.
Voir si les transferts de données sont visibles. Beaucoup d'organisations remarquent le chiffrement, mais manquent les heures avant la création des archives et les données sont préparées. Cette étape détermine la pression d'extorsion plus tard.
Indicateurs de compromission (IOC)
Les indicateurs sont des observations historiques, pas la preuve d’une infection actuelle. Vérifiez la source, l’ancienneté et le contexte avant toute détection ou tout blocage ; les outils d’administration légitimes peuvent générer des faux positifs.
| Type | Valeur | Source | Contexte |
|---|---|---|---|
| artifact | LockBit 3.0 ransom note / encrypted-file artefacts | CISA AA23-075A | Utilisation dans le contexte d'incident; la variation de l'affiliation est importante |
| behavior | PsExec/WMI/PowerShell remote execution followed by mass file encryption | CISA AA23-075A / AA23-165A | Modèle de ransomware |
| behavior | large archive creation and Rclone-like exfiltration before encryption | CISA LockBit advisories | Phase de vol des données pour chasser avant l'impact |
| behavior | shadow copy deletion or backup interference | CISA LockBit advisories | Schéma de la pression de récupération |
Sources
Éléments probants et limites
L’attribution reflète l’évaluation de la source, pas une identité vérifiée. Une inscription sur un site de fuite ne prouve à elle seule ni chiffrement, ni vol de données, ni vulnérabilité précise, ni relation d’affiliation. Les informations manquantes restent explicitement signalées.