LockBit
Aliassen: LockBit 3.0, LockBit Black
Beoordelingsdatum bronprofiel: 2026-05-31
Toegevoegd aan de bronregistratie: 2020-10-21 · Bronmomentopname: 2026-09-15
De bronmetadata is niet onafhankelijk geverifieerd. De registratiedatum is niet noodzakelijk de eerste aanvalsdatum. Bronsamenvattingen zijn waar nodig automatisch vertaald; de feed kan verouderde beoordelingen bevatten.
Onderzoeksstatus: Bestaand onderzocht dossier
Managementsamenvatting
LockBit is een geïndustrialiseerd ransomware-as-a-service ecosysteem met grote affiliatevariatie, brede slachtofferbasis en sterke publicatiedruk.
LockBit moet worden behandeld als ecosysteemdossier. De merknaam is zichtbaar, maar de technische aanvalsketen verschilt per affiliate; onderzoek moet daarom bewijs per fase reconstrueren.
Laatste vijf bekende slachtofferclaims
Opgeslagen claims laden…
Dit zijn publieke claims die aan de groep worden toegeschreven, geen onafhankelijk bevestigde inbraken. Datums betreffen publicatie of ontdekking, niet noodzakelijk de aanvalsdatum.
Managementsamenvatting
LockBit is een van de bekendste ransomware-as-a-service ecosystemen van de afgelopen jaren. CISA en internationale partners beschrijven LockBit als een veelgebruikte ransomwarevariant met aanvallen tegen organisaties van verschillende omvang en sectoren, waaronder kritieke infrastructuur. Het belangrijkste kenmerk is schaal: operators, affiliates, leak-site, onderhandelingsproces en tooling vormen samen een crimineel bedrijfsmodel.
Voor bestuur betekent een LockBit-claim dat drie risico’s tegelijk onderzocht moeten worden: operationele verstoring, datadiefstal en reputatie- of ketendruk. De technische route kan variëren. Sommige affiliates gebruiken gestolen credentials of remote access, andere kwetsbare internet-facing systemen, initial access brokers of bekende tooling. Daarom mag een LockBit-profiel nooit worden gereduceerd tot één lijst hashes.
De waarde van dit dossier is het forensisch raamwerk. Bij elke LockBit-vermelding moet worden vastgesteld hoe de actor binnenkwam, welke privileges zijn gebruikt, welke data is benaderd, welke systemen zijn versleuteld, of herstelmiddelen zijn geraakt en welke publicatiedruk bestaat. Het antwoord op die vragen bepaalt de crisisaanpak.
Groepering en ontwikkeling
LockBit ontwikkelde zich tot een RaaS-franchise waarin veel affiliates onder dezelfde merknaam konden opereren. CISA benadrukt dat LockBit-aanvallen door het aantal niet-verbonden affiliates sterk kunnen verschillen in TTPs. Dit is essentieel: de naam LockBit is een startpunt, geen eindconclusie.
De groep gebruikte leak-sitepublicatie, onderhandelingsdruk en reputatie als hefboom. Ook na verstoring van infrastructuur blijft LockBit analytisch relevant omdat affiliates, technieken en toegangsroutes kunnen doorstromen naar andere ecosystemen. Voor CTI moet LockBit daarom worden gezien als blauwdruk voor geïndustrialiseerde ransomware.
Voor organisaties helpt LockBit vooral om klantweerbaarheid te toetsen. De vraag is niet alleen of men LockBit kan detecteren, maar of de organisatie bestand is tegen affiliategedrag: toegang via geldige accounts, privilege-opbouw, snelle laterale beweging, datadiefstal en herstelverstoring.
Werkwijze en aanvalsketen
Onderzoek start bij earliest known access. Verzamel VPN-, RDP-, firewall-, proxy-, identity-, SSO- en EDR-logs. Zoek naar gestolen credentials, brute force, MFA-omzeiling, exposed services, kwetsbare applicaties en broker-toegang. Omdat affiliates verschillen, moet de eerste hypothese breed blijven.
In de middenfase zijn discovery, credential access en laterale beweging bepalend. Relevante artefacten zijn domain enumeration, admin group changes, LSASS access, credential dumping, PowerShell, WMI, PsExec-achtig gedrag, RDP-sprongen, remote service creation, GPO-misbruik en toegang tot domain controllers of managementservers.
Datadiefstal en encryptie moeten gescheiden worden. Zoek naar archiveringstools, stagingdirectories, Rclone- of cloudsyncconfiguraties, grote file reads, uitgaand dataverkeer, shadow copy-acties, service stops, back-upservertoegang en ransomwaredeployment. Een LockBit-incident zonder zichtbare encryptie kan nog steeds een ernstig datalek zijn.
Maak per incident een tijdlijn die technische gebeurtenissen koppelt aan publicatiedruk. Wanneer verscheen de claim, wanneer begon de toegang, wanneer werd data verplaatst en wanneer vond encryptie plaats? Verschil tussen die tijdstippen helpt bij bronvalidatie en communicatie.
Aanvalspatroon uit publieke cases
LockBit is geen éénvormige aanval maar een RaaS-ecosysteem. CISA beschrijft dat TTPs per affiliate kunnen verschillen. In praktijk betekent dit dat de groep via gestolen credentials, remote access, kwetsbare edge-systemen of broker-toegang binnen kan komen.
Na toegang draait het patroon vaak om snelle privilege escalation, domeinverkenning, credential access, laterale beweging, datastaging en encryptie. LockBit-affiliates zoeken systemen met veel data en systemen die herstel bepalen: file servers, domain controllers, back-upservers en hypervisors.
De verdediging moet daarom niet zoeken naar één LockBit-signatuur, maar naar de ransomwareketen: ongebruikelijke remote login, adminrechten, remote execution, grote file reads, archivering, exfiltratie en shadow copy- of back-upacties.
LockBit-slachtoffers komen uit veel sectoren. De les is dat exposure en identityhygiëne belangrijker zijn dan sector. Een organisatie met zwakke remote access en slecht gescheiden back-ups is aantrekkelijk, ongeacht branche.
Bekende IOC's en artefacten
CISA AA23-075A en AA23-165A bevatten LockBit 3.0 en LockBit-ecosysteeminformatie. De bruikbare artefacten zijn niet alleen hashes, maar ook gedrag: discovery, credential access, exfiltratie en encryptie.
Bekende LockBit-onderzoeken noemen vaak ransom notes, gewijzigde bestandsextensies, tools voor remote execution, archivering en exfiltratie. Deze artefacten moeten altijd worden gekoppeld aan de betreffende affiliatecase.
Voor verdediging zijn concrete zoekpunten: nieuwe scheduled tasks of services, PsExec-achtig gedrag, PowerShell/WMI, grote SMB-lezingen, Rclone-achtige uploads, verwijdering van shadow copies en onverwachte toegang tot back-upservers.
Omdat LockBit-affiliates sterk kunnen wisselen, moeten IOC’s uit advisories worden gebruikt als startpunt voor retro-hunting. De structurele detectie moet op gedrag blijven zitten.
Slachtoffers en historische context
LockBit is publiek gekoppeld aan zeer uiteenlopende sectoren zoals productie, overheid, zorg, onderwijs, logistiek, financiële dienstverlening, IT-dienstverlening en food/agri. Door die breedte is sector alleen geen voldoende voorspeller. Relevanter zijn exposure, identityhygiëne, datavolume en herstelafhankelijkheid.
Sla per slachtofferclaim op: slachtoffernaam, sector, land, claimdatum, bron, publicatiestatus, datatypes, aanwijzing voor encryptie en relatie tot leveranciersketens. Voor organisaties is leveranciersimpact vaak net zo belangrijk als directe impact.
Detectie en opvolging
Prioriteiten: phishing-resistente MFA, hardening van remote access, patching van edge-systemen, least privilege, PAM, EDR-hardening, application control, centrale logging, segmentatie, exfiltratiemonitoring en immutable/offline back-ups. Test herstel zonder vertrouwen in het primaire domein.
Bij een LockBit-hit moet de triage niet blijven hangen in de merknaam. Valideer bron, bepaal sector- en klantrelatie, controleer toegangsroutes, draai hunts op affiliategedrag en documenteer onzekerheden. LockBit is een ecosysteem; het incidentbewijs bepaalt de conclusie.
Verdiepend forensisch dossier
LockBit-onderzoek moet affiliatevariatie als uitgangspunt nemen. Het is verleidelijk om een incident te verklaren vanuit de merknaam, maar juist bij LockBit kan de technische route sterk verschillen. De onderzoeker moet daarom het bewijs opbouwen alsof de groepsnaam nog onbekend is: eerste toegang, privilegegebruik, datatoegang, tooling, exfiltratie, encryptie en publicatie. Pas daarna wordt de claim aan het LockBit-ecosysteem gekoppeld.
Initial access verdient brede scope. Controleer credential stuffing, VPN, RDP, Citrix, kwetsbare edge-apparatuur, phishing, misbruik van leveranciersaccounts en initial access brokers. Kijk ook naar oude accounts die opnieuw actief worden en accounts zonder moderne MFA. LockBit-affiliates zoeken bruikbare toegang; de verdedigingsvraag is welke toegang intern als normaal werd gezien maar extern misbruikbaar was.
Privilege escalation en laterale beweging moeten per account en host worden uitgewerkt. Welke accounts bereikten domain controllers, welke hosts dienden als springplank, welke beheerprotocollen werden gebruikt en welke GPO- of remote execution methoden kwamen terug? Een LockBit-incident kan snel domain-wide worden wanneer adminrechten breed hergebruikt worden. Dat moet in het verslag concreet worden gemaakt.
Datadiefstal moet los van encryptie worden beschreven. Zoek naar staging, compressie, Rclone-achtig gedrag, cloud uploads en grote file reads. Bepaal welke data door de actor interessant werd gevonden en welke datacategorieen bestuurlijk gevoelig zijn. Een LockBit-claim zonder bewezen exfiltratie vraagt andere communicatie dan een claim met concrete data-samples.
Herstelbaarheid is een aparte forensische laag. Controleer back-upservers, hypervisors, storagebeheer, EDR-beheer en privileged access. Als de actor deze systemen heeft verkend of aangepast, moet herstel worden behandeld als potentieel gecompromitteerd. Herstel uit back-up zonder root-causeanalyse kan de actor opnieuw toegang geven.
Voor detectie engineering is LockBit bruikbaar als generiek ransomware-affiliate scenario. Bouw use cases rond anomalous remote access, privilege changes, credential dumping, remote execution, EDR tampering, data staging, exfiltratie en mass encryption. Elke use case moet een logbron, eigenaar, responseactie en false-positiveverwachting hebben. Zo wordt het profiel operationeel in plaats van beschrijvend.
Waar u op moet letten
LockBit is een ecosysteem met affiliates. Daardoor kan de toegang per incident verschillen. Let op het gedrag in plaats van alleen de merknaam: remote access, geldige accounts, privilege escalation, laterale beweging, datastaging, exfiltratie, EDR-tampering en encryptievoorbereiding.
Belangrijke signalen zijn verdachte VPN- of RDP-logins, nieuwe adminrechten, credential dumping, PowerShell, WMI, PsExec-achtig gedrag, remote service creation, grote file reads, archivering, clouduploads, shadow copy-acties en back-upservertoegang. Een LockBit-claim vraagt onderzoek naar de volledige keten.
Omdat affiliates verschillen, is een oude IOC-lijst nooit genoeg. Een organisatie moet kunnen zien of de aanvalsfases plaatsvinden, ook wanneer de gebruikte binary of infrastructuur verandert. Gedragsdetectie is belangrijker dan alleen hashes.
Hoe u zich wapent tegen LockBit
Verklein de kans op affiliate-toegang. Beperk exposed remote access, dwing MFA af, patch edge-systemen, sluit oude accounts, beperk leveranciersaccounts en monitor aanmeldingen vanaf onbekende locaties. Veel ransomware begint met toegang die al bestond maar onvoldoende werd bewaakt.
Bescherm privilege en laterale beweging. Gebruik least privilege, gescheiden adminaccounts, PAM waar mogelijk, segmentatie tussen werkstations en servers, en detectie op remote execution. Een affiliate die niet kan opschalen, kan veel minder impact maken.
Maak datadiefstal zichtbaar. Monitor massale file access, compressie, stagingdirectories, cloudsync en outbound volume. LockBit gebruikt publicatiedruk; weten welke data wel of niet is verplaatst, is cruciaal voor communicatie en besluitvorming.
Slachtofferpatroon en lessen
LockBit is publiek zichtbaar geweest bij zeer uiteenlopende sectoren, waaronder productie, overheid, zorg, logistiek, onderwijs, financiële dienstverlening en IT. De les is dat sector minder bepalend is dan exposure, identityhygiëne, datavolume en herstelafhankelijkheid.
Door het affiliate-model kan een LockBit-incident bij de ene organisatie technisch sterk verschillen van een incident bij een andere organisatie. Bezoekers moeten daarom niet zoeken naar één LockBit-handtekening, maar naar herbruikbare aanvalsfases.
Een claim bij een leverancier kan net zo relevant zijn als een directe claim. Controleer daarom leveranciersrelaties, gedeelde data, remote beheerkanalen en contractuele meldplichten wanneer LockBit in uw keten verschijnt.
Een directe verdedigingscheck is om te controleren of een aanvaller met één VPN-account kan doorgroeien naar file shares, domain controllers of back-upbeheer. Als dat kan, is de omgeving kwetsbaar voor LockBit-achtig affiliategedrag.
Bekijk daarnaast of grote dataverplaatsingen zichtbaar zijn. Veel organisaties merken encryptie wel op, maar missen de uren ervoor waarin archieven worden gemaakt en data wordt klaargezet. Juist die fase bepaalt later de afpersingsdruk.
Compromitteringsindicatoren (IOC’s)
Indicatoren zijn historische waarnemingen, geen bewijs van een huidige infectie. Controleer bron, ouderdom en context vóór detectie of blokkering; legitieme beheertools kunnen foutpositieven veroorzaken.
| Type | Waarde | Bron | Context |
|---|---|---|---|
| artifact | LockBit 3.0 ransom note / encrypted-file artefacts | CISA AA23-075A | Use with incident context; affiliate variation is significant |
| behavior | PsExec/WMI/PowerShell remote execution followed by mass file encryption | CISA AA23-075A / AA23-165A | Observed ransomware tradecraft pattern |
| behavior | large archive creation and Rclone-like exfiltration before encryption | CISA LockBit advisories | Data theft phase to hunt before impact |
| behavior | shadow copy deletion or backup interference | CISA LockBit advisories | Recovery-pressure pattern |
Bronnen
Onderbouwing en beperkingen
Attributie beschrijft de beoordeling van de bron, niet een geverifieerde identiteit. Een vermelding op een leksite bewijst op zichzelf geen versleuteling, datadiefstal, specifieke kwetsbaarheid of affiliaterelatie. Ontbrekende informatie blijft expliciet benoemd.