LockBit
Aliasnamen: LockBit 3.0, LockBit Black
Prüfdatum des Quellprofils: 2026-05-31
Zum Quellenregister hinzugefügt: 2020-10-21 · Quellenstand: 2026-09-15
Die Quellenmetadaten sind nicht unabhängig verifiziert. Das Registrierungsdatum ist nicht unbedingt das Datum des ersten Angriffs. Quellenzusammenfassungen werden bei Bedarf maschinell übersetzt; der Feed kann veraltete Einschätzungen enthalten.
Forschungsstand: Vorhandenes recherchiertes Dossier
Lokal erstellte maschinelle Übersetzung; die sprachliche Prüfung steht noch aus.
Management-Zusammenfassung
LockBit ist ein industrialisiertes Ransomware-as-a-Service-Ökosystem mit großen Affiliate-Varianten, einer breiten Opferbasis und einem starken Publikationsdruck.
LockBit sollte als Ökosystemdatei behandelt werden. Der Markenname ist sichtbar, aber die technische Angriffskette unterscheidet sich je nach Partnerunternehmen; daher sollten die Forschungsergebnisse schrittweise rekonstruiert werden.
Die letzten fünf bekannten Opferbehauptungen
Gespeicherte Meldungen werden geladen…
Dies sind öffentliche Behauptungen, die der Gruppe zugeschrieben werden, keine unabhängig bestätigten Einbrüche. Die Daten bezeichnen Veröffentlichung oder Entdeckung, nicht unbedingt den Angriff.
Zusammenfassung der Verwaltung
LockBit ist eines der bekanntesten Ransomware-as-a-Service Ökosysteme der letzten Jahre. CISA und internationale Partner bezeichnen LockBit als eine gängige Ransomware Variante mit Angriffen auf Organisationen unterschiedlicher Größe und Branchen, einschließlich kritischer Infrastruktur. Das Hauptmerkmal ist die Skalierung: Betreiber, Tochtergesellschaften, Leak Site, Verhandlungsprozess und Tooling bilden zusammen ein kriminelles Geschäftsmodell.
Für das Management bedeutet eine Forderung nach LockBit, dass drei Risikoderivate gleichzeitig untersucht werden müssen: Betriebsunterbrechung, Datendiode und Reputation oder Kettendruck. Der technische Weg kann variieren. Einige verbundene Unternehmen verwenden gestohlene Anmeldeinformationen oder Fernzugriff, andere anfällige Systeme mit Internetanschluss, Erstzugangsbroker oder bekannte Tools. Daher sollte ein LockBit-Profil niemals auf eine Liste von Hashes reduziert werden.
Der Wert dieser Datei ist das forensische Framework. Jeder LockBit-Eintrag muss bestimmen, wie der Akteur eingegeben hat, welche Privilegien verwendet wurden, auf welche Daten zugegriffen wurde, welche Systeme verschlüsselt wurden oder wo Wiederherstellungseinrichtungen getroffen wurden und welcher Publikationsdruck besteht.
Gruppierung und Entwicklung
LockBit entwickelte sich zu einem RaaS-Franchise, in dem viele Affiliates unter dem gleichen Markennamen operieren konnten.CISA betont, dassLockBit Angriffe aufgrund der Anzahl nicht verwandter Affiliates können in TTPs erheblich variieren.LockBit Es ist ein Ausgangspunkt, keine endgültige Schlussfolgerung.
Die Gruppe nutzte die Veröffentlichung von Leak-Sites, den Verhandlungsdruck und den Ruf als Hebel. Auch nach Infrastrukturausfällen ist LockBit weiterhin analytisch relevant, da Tochtergesellschaften, Techniken und Zugangswege in andere Ökosysteme fließen können. Für CTI sollte daher LockBit als Blaupause für industrialisierte Ransomware betrachtet werden.
Für Unternehmen hilft LockBit dabei, die Integrität des Kunden zu testen. Die Frage ist nicht nur, ob man LockBit erkennen kann, sondern auch, ob das Unternehmen Affiliate-Verhalten standhält: Zugriff über gültige Konten, Privilegierungsaufbau, schnelle laterale Bewegungen, Datentagebuch und Reparaturunterbrechung.
Operation und Angriffskette
Die Forschung beginnt bei frühestmöglichem Know-Access. Sammeln Sie VPN-, RDP-, Firewall-, Proxy-, Identitäts-, SSO- und EDR-logs. Suchen Sie nach gestohlenen Anmeldeinformationen, brutaler Gewalt, MFA-omsailing, exponierten Diensten, anfälligen Anwendungen und Brokerzugriff. Da sich die Partner unterscheiden, muss die erste Hypothese breit bleiben.
In der mittleren Phase sind Discovery, Credential Access und laterale Bewegung entscheidend: Relevante Artefakte sind Domain Enumeration, Admin-Gruppenwechsel, LSASS Access, Credential Dumping, PowerShell, WMI, PsExec-ähnliches Verhalten, RDP-Sprünge, Remote Service Creation, GPO-Missbrauch sowie Zugriff auf Domänencontroller oder Managementserver.
Datendialog und Verschlüsselung müssen getrennt werden. Suche nach Archivierungstools, Staging-Verzeichnissen, Rclone- oder Cloud-Synchronisierungskonfigurationen, großen Dateieinträgen, ausgehendem Datenverkehr, Schattenkopieraktionen, Servicestopps, Backup-Serverzugriff und Ransomware-Bereitstellung. Ein LockBit-Vorfall ohne sichtbare Verschlüsselung kann immer noch eine schwerwiegende Datenschutzverletzung darstellen.
Eine Zeitleiste durch einen Vorfall erstellen, die technische Ereignisse mit dem Publikationsdruck verknüpft. Wann erschien der Anspruch, wann begann der Zugriff, wann wurden Daten verschoben und wann fand eine Verschlüsselung statt? Die Differenz zwischen diesen Zeiten hilft bei der Quellenvalidierung und Kommunikation.
Angriffsmuster aus öffentlichen Fällen
LockBit ist kein Single-Shape-Angriff, sondern ein RaaS-Ökosystem. CISA beschreibt, dass TTPs je nach Affiliate variieren können. In der Praxis bedeutet dies, dass die Gruppe über gestohlene Anmeldeinformationen, Fernzugriff, anfällige Edge-Systeme oder Brokerzugang eintreten kann.
Nach dem Zugriff dreht sich das Muster oft um schnelle Privilegeskalation, Domain-Exploration, Berechtigungszugriff, laterale Bewegung, Datastaging und Verschlüsselung. LockBit Partner suchen Systeme mit vielen Daten und Systemen, die die Wiederherstellung bestimmen: Dateiserver, Domänencontroller, Backup-Server und Hypervisoren.
Die Verteidigung sollte daher nicht nach einer LockBit-Signatur suchen, sondern nach der Ransomware-Kette: ungewöhnliche Remote-Logins, Administratorrechte, Fernausführung, große Dateieinträge, Archivierung, Exfiltration und Schattenkopie oder Backup-Aktionen.
LockBit Opfer kommen aus vielen Sektoren. Die Lehre ist, dass Exposition und Identitätshygiene wichtiger sind als Sektor. Eine Organisation mit schwachem Fernzugriff und schlecht getrennten Backups ist attraktiv, unabhängig von der Branche.
Bekannte IOCs und Artefakte
CISA AA23-075A und AA23-165A enthalten Informationen über das Ökosystem LockBit 3.0 und LockBit. Die nutzbaren Artefakte sind nicht nur Hashes, sondern auch Verhalten: Entdeckung, Zugang zu Berechtigungen, Exfiltration und Verschlüsselung.
In bekannten LockBit-Studien werden häufig Lösegeldnotizen, modifizierte Dateierweiterungen, Remoteausführungstools, Archivierung und Exfiltration erwähnt.
Zur Verteidigung gibt es spezifische Suchpunkte: neue geplante Aufgaben von Diensten, PsExec-ähnliches Verhalten, PowerShell /WMI , große SMB-Vorträge, Rclone -wie Uploads, Entfernen von Schattenkopien und unerwarteter Zugriff auf Backup-Server.
Da LockBit Tochtergesellschaften stark wechseln können, sollten IOC Berater als Ausgangspunkt für die Retrojagd dienen.
Opfer und historischer Kontext
LockBit ist öffentlich mit einer Vielzahl von Sektoren verbunden, wie Produktion, Regierung, Pflege, Bildung, Logistik, Finanzdienstleistungen, IT-Dienstleistungen und Lebensmittel/Agrar. Aufgrund dieser Breite ist der Sektor allein kein ausreichender Prädiktor; relevanter sind Exposition, Identitätshygiene, Datenvolumen und Wiederfindungsabhängigkeit.
Die Forderung nach Opfern ist zu speichern: Name des Opfers, Sektor, Land, Datum der Forderung, Quelle, Veröffentlichungsstatus, Datentypen, Angabe der Verschlüsselung und Beziehung zu den Lieferantenketten.
Nachweis und Nachverfolgung
Prioritäten: Phishing-resistente MFA, Ausschneiden des Fernzugriffs, Patchen von Edge-Systemen, Least Privilege, PAM, EDR-Hardening, Anwendungssteuerung, zentrale Protokollierung, Segmentierung, Exfiltrationsüberwachung und unveränderliche/offline Backups; Test Recovery ohne Vertrauen in die primäre Domäne.
Bei einem LockBit-Hit sollte die Triage nicht im Markennamen bleiben. Valde Quelle, bestimmen Sektor und Kundenbeziehung, prüfen Sie Zugangsrouten, drehen Hunts auf Affiliate-Verhalten und dokumentieren Unsicherheiten. LockBit ist ein Ökosystem; der Vorfall Beweis bestimmt den Schluss.
Tiefe forensische Datei
LockBit Forschung sollte Affiliate-Variation als Ausgangspunkt nehmen. Es ist verlockend, einen Vorfall anhand des Markennamens zu erklären, aber nur in LockBit kann die technische Route erheblich variieren. Daher muss der Forscher Beweise erstellen, als ob der Gruppenname noch unbekannt wäre: Erster Zugriff, Privilegierung, Datenzugriff, Tooling, Exfiltration, Verschlüsselung und Publikation. Nur dann wird der Anspruch mit dem LockBit-Ökosystem verknüpft werden.
Erstzugriff verdient einen breiten Umfang. Überprüfen Sie Anmeldeinformationen, VPN, RDP, Citrix, anfällige Edge-Geräte, Phishing, Missbrauch von Anbieterkonten und Erstzugangsbrokern. Schauen Sie sich auch alte Konten an, die wieder aktiviert werden können, und Konten ohne moderne MFA. LockBit Affiliates suchen nach nutzbarem Zugriff; Die Verteidigungsfrage ist, welcher Zugang intern als normal angesehen wurde, aber extern ausnutzbar war.
Die Erhöhung der Privilegien und die laterale Bewegung müssen von Account und Host ausgearbeitet werden. Welche Konten haben Domaincontroller erreicht, welche Hosts dienten als Sprungbrett, welche Managementprotokolle wurden verwendet und welche GPO oder Remote Execution Methoden kamen zurück? Ein LockBit-Vorfall kann schnell domänenweit werden, wenn Administratorrechte weit verbreitet wiederverwendet werden.
Datendialog sollte getrennt von der Verschlüsselung beschrieben werden: Suche nach Staffelung, Komprimierung, Rclone-ähnlichem Verhalten, Cloud-Uploads und großen Dateieinträgen. Bestimmen Sie, welche Daten vom Akteur als interessant erachtet wurden und welche Datenkategorien administrativ sensibel sind. Ein Anspruch LockBit ohne nachgewiesene Exfiltration erfordert eine andere Kommunikation als einen Anspruch mit konkreten Datenproben.
Die Wiederherstellbarkeit ist eine separate forensische Ebene. Überprüfen Sie Backup-Server, Hypervisoren, Storage Management, EDR- Management und privilegierten Zugriff. Wenn der Akteur diese Systeme erforscht oder modifiziert hat, muss die Wiederherstellung als potenziell gefährdet betrachtet werden.
Für die Erkennungstechnik ist LockBit als generisches Ransomware-Partner-Szenario verwendbar. Erstellen von Anwendungsfällen rund um anormalen Fernzugriff, Privilegänderungen, Berechtigungsabwurf, Remoteausführung, EDR-Verfälschung, Datenstufung, Exfiltration und Massenverschlüsselung. Jeder Anwendungsfall muss eine Protokollquelle, einen Eigentümer, eine Antwortaktion und falsch positive Erwartungen haben.
Worauf zu achten ist
LockBit ist ein Ökosystem mit verbundenen Unternehmen. Dies kann zu unterschiedlichen Zugriffen pro Vorfall führen. Beachten Sie das Verhalten anstelle nur des Markennamens: Fernzugriff, gültige Konten, Privilegeskalation, laterale Bewegung, Datataging, Exfiltration, EDR-Tamping und Verschlüsselungsvorbereitung.
Wichtige Signale sind verdächtige VPN oder RDP-Logins, neue Administratorrechte, Credential Dumping, PowerShell, WMI, PsExec-ähnliches Verhalten, Remote Service Creation, große Dateieinträge, Archivierung, Cloud Uploads, Schattenkopieraktionen und Backup Serverzugriff. Ein LockBit-Anspruch fordert die Erforschung der gesamten Kette.
Da Affiliates sich unterscheiden, reicht eine alte IOC-Liste nie aus. Eine Organisation sollte in der Lage sein zu sehen, ob die Angriffsphasen stattfinden, auch wenn sich die verwendete Binär- oder Infrastruktur ändert. Verhaltenserkennung ist wichtiger als Hashes allein.
Wie man sich gegen LockBit wappnet
Verringern Sie die Wahrscheinlichkeit des Affiliate-Zugriffs. Begrenzen Sie den exponierten Fernzugriff, erzwingen Sie MFA, Patch Edge Systeme, schließen Sie alte Konten, begrenzen Sie Anbieterkonten und überwachen Sie Anmeldungen von unbekannten Standorten. Viele Ransomware beginnt mit Zugriff, der bereits existierte, aber nicht ausreichend überwacht wurde.
Schützen Sie Privilegien und laterale Bewegungen. Verwenden Sie die geringsten Privilegien, separate Administratorkonten, wenn möglich PAM, Segmentierung zwischen Workstations und Servern und Erkennung bei der Fernausführung. Ein Affiliate, der nicht skalieren kann, kann viel weniger Auswirkungen haben.
Datendioden sichtbar machen; Massendateizugriff, Komprimierung, Staging-Verzeichnisse, Cloud-Synchronisierung und Outbound-Volume überwachen. LockBit verwendet Publikationsdruck; zu wissen, welche Daten verschoben wurden oder nicht, ist entscheidend für Kommunikation und Entscheidungsfindung.
Opfermuster und Lektionen
LockBit ist in einer Vielzahl von Sektoren öffentlich sichtbar, darunter Produktion, Regierung, Pflege, Logistik, Bildung, Finanzdienstleistungen und IT. Die Lehre daraus ist, dass der Sektor weniger entscheidend ist als Exposition, Identitätshygiene, Datenvolumen und Erholungsabhängigkeit.
Das Affiliate-Modell kann einen LockBit-Vorfall technisch sehr unterschiedlich machen als einen Vorfall bei einer anderen Organisation. Besucher sollten daher nicht nach einer LockBit-Signatur suchen, sondern nach wiederverwendbaren Angriffsphasen.
Eine Reklamation bei einem Lieferanten kann genauso relevant sein wie eine direkte Reklamation.Daher sollten Sie die Beziehungen der Lieferanten, gemeinsame Daten, Fernverwaltungskanäle und vertragliche Berichtspflichten überprüfen, wenn LockBit in Ihrer Kette erscheint.
Eine direkte Verteidigungskontrolle ist zu überprüfen, ob ein Angreifer mit einemVPN - Konto kann zu File Shares, Domänencontrollern oder Backup-Management wechseln.LockBit - wie Affiliate-Verhalten.
Viele Unternehmen bemerken Verschlüsselung, verpassen aber die Stunden bevor Archive erstellt und Daten vorbereitet werden.
Kompromittierungsindikatoren (IOCs)
Indikatoren sind historische Beobachtungen, kein Beweis für eine aktuelle Infektion. Prüfen Sie Quelle, Alter und Kontext vor Erkennung oder Blockierung; legitime Verwaltungswerkzeuge können Fehlalarme auslösen.
| Typ | Wert | Quelle | Kontext |
|---|---|---|---|
| artifact | LockBit 3.0 ransom note / encrypted-file artefacts | CISA AA23-075A | Verwendung mit Incident-Kontext; Affiliate-Variation ist signifikant |
| behavior | PsExec/WMI/PowerShell remote execution followed by mass file encryption | CISA AA23-075A / AA23-165A | Beobachtete Ransomware Tradecraft Muster |
| behavior | large archive creation and Rclone-like exfiltration before encryption | CISA LockBit advisories | Datendiebstahlphase zur Jagd vor dem Aufprall |
| behavior | shadow copy deletion or backup interference | CISA LockBit advisories | Druckverlauf bei der Rückgewinnung |
Quellen
Belege und Einschränkungen
Die Zuordnung beschreibt die Einschätzung der Quelle, keine verifizierte Identität. Ein Eintrag auf einer Leak-Seite allein belegt weder Verschlüsselung noch Datendiebstahl, eine bestimmte Schwachstelle oder eine Affiliate-Beziehung. Fehlende Informationen werden ausdrücklich benannt.