尽管 LockBit 勒索软件即服务 (RaaS) 团伙声称在 2 月中旬高调取缔后卷土重来,但一项分析显示,该团伙的活动正在遭受重大且持续的破坏,同时整个地下网络犯罪也产生了连锁反应,对商业风险的影响。
据趋势科技称,25 年,LockBit 造成了 33% 至 2023% 的勒索软件攻击,这使其成为去年最大的金融威胁组织。自 2020 年出现以来,它已造成数千名受害者和数百万美元的赎金,其中包括在大流行期间对医院进行的愤世嫉俗的袭击。
克洛诺斯行动的努力涉及世界各地多个执法机构,导致 LockBit 附属平台中断,英国国家犯罪局 (NCA) 接管了其泄密网站。当局随后利用后者进行逮捕、实施制裁、扣押加密货币以及与该组织内部运作相关的更多活动。他们还公开了 LockBit 管理面板,并曝光了与该组织合作的附属机构的名称。
此外,他们指出将提供解密密钥,并透露 LockBit 与向受害者做出的承诺相反,在付款后从未删除受害者数据。
总而言之,这是一次精明的武力展示和来自警察界的访问,在事件发生后立即吓坏了生态系统中的其他人,并导致人们在与任何重新出现的 LockBit 版本及其头目合作时保持警惕。处理“LockBitSupp”。
趋势科技的研究人员指出,克罗诺斯行动过去两个半月后,几乎没有证据表明该组织的情况正在好转,尽管 LockBitSupp 声称该组织正在努力恢复正常运营。
另一种打击网络犯罪的方式
克罗诺斯行动最初遭到了研究人员的怀疑,他们指出最近对 RaaS 组织(如 Black Basta)的其他高调镇压行动, 孔蒂, 蜂房和 Royal(更不用说初始访问木马的基础设施了,比如 Emotet, 卡博,和 TrickBot),只给他们的操作者带来了暂时的挫折。
然而,LockBit 攻击有所不同:执法部门能够访问并公开的大量信息已经永久损害了该组织在暗网圈子中的地位。
“虽然他们经常专注于摧毁命令和控制基础设施,但这种努力走得更远,”趋势科技研究人员在《趋势科技》中解释道。 今天发布的分析。 “警方成功侵入 LockBit 的管理面板,暴露附属机构,并获取附属机构和受害者之间的信息和对话。这种累积的努力已经损害了 LockBit 在附属机构和整个网络犯罪社区中的声誉,这将使其更难恢复。”
事实上,趋势科技观察到,网络犯罪社区的影响是迅速的。其一, LockBitSupp已被禁止 来自两个流行的地下论坛(XSS 和 Exploit)的攻击,阻碍了管理员获得支持和重建的能力。
不久之后,X(前 Twitter)上一位名为“Loxbit”的用户同时在一篇公开帖子中声称自己被 LockBitSupp 欺骗,而另一位名为“michon”的疑似附属机构则针对 LockBitSupp 未付款问题开设了一个论坛仲裁线程。一位使用“dealfixer”句柄的初始访问经纪人为其产品做广告,但特别提到他们不想与 LockBit 的任何人合作。另一个 IAB“n30n”在 Ramp_v2 论坛上针对此次中断提出了付款损失索赔。
也许更糟糕的是,一些论坛评论员对警方能够收集的大量信息极为担忧,一些人猜测 LockBitSupp 甚至可能与执法部门合作开展此次行动。 LockBitSupp 很快宣布,执法部门能够渗透该团伙信息的罪魁祸首是 PHP 中的一个漏洞;暗网用户只是指出该漏洞已有数月之久,并批评 LockBit 的安全实践和缺乏对附属机构的保护。
根据趋势科技今天发布的分析,“网络犯罪社区对 LockBit 的破坏的情绪从满意到对该组织未来的猜测,暗示了该事件对 RaaS 行业的重大影响。”
LockBit 颠覆对 RaaS 行业的寒蝉效应
事实上,这次中断引发了其他活跃 RaaS 团体的一些自我反思:一位 Snatch RaaS 运营商在其 Telegram 频道上指出,他们都面临着风险。
趋势科技表示:“扰乱和破坏商业模式似乎比执行技术攻击具有更大的累积效应。” “声誉和信任是吸引附属公司的关键,而当这些失去时,就很难让人们回来。克罗诺斯行动成功地打击了其业务中最重要的一个要素:品牌。”
趋势科技威胁情报副总裁乔恩·克莱 (Jon Clay) 告诉 Dark Reading,LockBit 的削弱以及这种颠覆对 RaaS 群体的寒蝉效应总体上为业务风险管理提供了机会。
他指出:“这可能是企业重新评估其防御模型的时候,因为我们可能会看到攻击放缓,而其他组织则评估自己的运营安全。” “这也是审查业务事件响应计划的时候,以确保涵盖违规的所有方面,包括业务运营连续性、网络保险以及响应(支付或不支付)。”
LockBit 的生命迹象被严重夸大
趋势科技发现,LockBitSupp 仍在尝试反弹,但几乎没有取得积极成果。
行动一周后,新的 Tor 泄露网站上线,LockBitSupp 在 Ramp_v2 论坛上表示,该团伙正在积极寻找能够访问 .gov、.edu 和 .org 域名的 IAB,这表明他们渴望报复。不久之后,数十名所谓的受害者开始出现在泄密网站上,首先是联邦调查局。
然而,当赎金支付截止日期到来又过去时,LockBitSupp 并未在网站上显示敏感的 FBI 数据,而是发布了一份冗长的声明,表示将继续运营。此外,超过三分之二的受害者是克罗诺斯行动之前发生的重新上传的攻击。在其他人中,受害者属于其他团体,例如 ALPHV。总而言之,趋势科技的遥测技术仅揭示了克罗诺斯之后的一个小型真正的 LockBit 活动集群,该集群来自东南亚的一家附属公司,赎金要求较低,仅为 2,800 美元。
也许更令人担忧的是,该组织还一直在开发新版本的勒索软件——Lockbit-NG-Dev。趋势科技发现它有一个新的 .NET 核心,这使得它更加与平台无关;它还消除了自我传播功能以及通过用户打印机打印勒索字条的能力。
“相对于转向这种新语言,代码库是全新的,这意味着可能需要新的安全模式来检测它。它仍然是一款实用且强大的勒索软件,”研究人员警告说。
尽管如此,对于 LockBit 来说,这些充其量只是生命力不足的迹象,克莱指出,目前还不清楚它或其附属公司下一步可能会走向何方。他警告说,总体而言,随着生态系统参与者对形势的评估,防御者需要为勒索软件团伙策略的转变做好准备。
“RaaS 组织可能会发现自己的弱点被执法部门发现,”他解释道。 “他们可能会审查他们的目标是什么类型的企业/组织,以免对他们的攻击给予太多关注。附属机构可能会考虑如何快速从一个组转移到另一个组,以防他们的主要 RaaS 组被取消。”
他补充道,“转向仅数据泄露而不是勒索软件部署可能会增加,因为这些不会扰乱业务,但仍然可以带来利润。我们还可以看到 RaaS 群体完全转向 其他攻击类型,例如商业电子邮件泄露 (BEC),这似乎不会造成太大的破坏,但其利润仍然非常有利可图。”
- :具有
- :是
- :不是
- :在哪里
- $UP
- 2020
- 2023
- 7
- 800
- a
- 对,能力--
- Able
- 关于
- ACCESS
- 根据
- 要积极。
- 积极地
- 活动
- 活动
- 增加
- 添加
- 管理员
- 联盟
- 分支机构
- 后
- 后果
- 驳
- 机构
- 机构
- 所有类型
- 让
- 允许
- 沿
- 还
- 其中
- 量
- an
- 分析
- 和
- 公布
- 另一个
- 任何
- 出现
- 仲裁
- 保健
- 围绕
- 逮捕
- AS
- 亚洲
- 方面
- 评估
- At
- 攻击
- 攻击
- 尝试
- 关注我们
- 吸引
- 当局
- 可使用
- 背部
- 基地
- BE
- BEC
- 很
- before
- 作为
- 最佳
- 之间
- 最大
- 黑色
- 半身裙/裤
- 弹跳
- 品牌
- 违反
- 经纪人
- 问题
- 商业
- 商业电子邮件泄露
- 商业模式
- 企业
- 但是
- by
- 被称为
- 来了
- CAN
- 能力
- 进行
- 案件
- 抓
- 原因
- 渠道
- 界
- 要求
- 声称
- 自称
- 索赔
- 簇
- 码
- 代码库
- 如何
- 购买的订单均
- 评论员
- 社体的一部分
- 完全
- 妥协
- 关心
- 继续
- 连续性
- 相反
- 控制
- 对话
- 核心
- 可以
- 覆盖
- 犯罪
- 克洛诺斯
- cryptocurrency
- 网络
- 网络犯罪
- 黑暗
- 暗读
- 黑暗的网络
- data
- 期限
- 深
- 捍卫者
- 国防
- 需求
- 部署
- 尽管
- 检测
- 发展
- DID
- 不同
- 破坏
- 瓦解
- 域名
- 不
- 向下
- ,我们将参加
- 容易
- 生态系统
- 效果
- 影响
- 努力
- element
- 邮箱地址
- 出现
- 强制
- 完全
- 甚至
- 证据
- 执行
- 渗出
- 解释
- 介绍
- 利用
- 裸露
- 非常
- 余波
- 远
- 联邦调查局
- 少数
- 金融
- 专注焦点
- 针对
- 力
- 以前
- 论坛
- 论坛
- 向前
- 发现
- 止
- 实用
- 进一步
- 未来
- 刚
- 加纳
- 其他咨询
- 得到
- 得到
- 给
- Go
- GOES
- 去
- 非常
- 团队
- 组的
- 民政事务总署
- 半
- 处理
- 更难
- 有
- he
- 帮助
- 高调
- 点击
- 医院
- 创新中心
- HTML
- HTTPS
- 即时
- 影响力故事
- 启示
- 重要
- 征收
- in
- 事件
- 事件响应
- 包含
- 增加
- 说明
- 行业中的应用:
- 信息
- 基础设施
- 初始
- 原来
- 内
- 代替
- 保险
- 房源搜索
- 成
- 涉及
- IT
- 它的
- JPG
- 只是
- 只有一个
- 键
- 键
- 类
- 缺乏
- 语言
- 名:
- 去年
- 推出
- 法律
- 执法
- 领导
- 泄漏
- 导致
- 生活
- 喜欢
- 容易
- 线
- 小
- 长
- 看
- 寻找
- 离
- 丢失
- 低
- 赚钱
- 制成
- 主要
- 使
- 制作
- 管理
- 颠覆性技术
- 可能..
- 手段
- 与此同时
- 提到
- 提到
- 一半
- 微
- 百万
- 模型
- 模型
- 个月
- 更多
- 最先进的
- 移动
- 许多
- 多
- 名称
- National
- NCA
- 需求
- 打印车票
- 净
- 决不要
- 全新
- 下页
- 正常
- 注意到
- 发生
- of
- 经常
- 老
- on
- 一
- 正在进行
- 仅由
- 打开
- 操作
- 操作
- 操作
- 运营
- 操作者
- 运营商
- ZAP优势
- or
- 其他名称
- 其它
- 输出
- 停机
- 己
- 流感大流行
- 面板
- 参与
- 模式
- 付款
- 支付
- 员工
- 永久
- PHP
- 片
- 计划
- 平台
- 柏拉图
- 柏拉图数据智能
- 柏拉图数据
- 播放
- Police
- 治安
- 热门
- 积极
- 帖子
- 发布
- 强大
- 做法
- 珍贵
- 准备
- 当下
- 总统
- 打印
- 先
- 利润
- 承诺
- 保护
- 国家
- 很快
- 赎金
- 勒索
- 勒索软件攻击
- 急速
- 阅读
- 最近
- 有关
- 关系
- 发布
- 移除了
- 声誉
- 研究人员
- 响应
- 提供品牌战略规划
- 成果
- 回报
- 揭密
- 揭示
- 检讨
- 纹波
- 风险
- 变更管理
- 皇族
- s
- 说
- 制裁
- 满意
- 精明
- 锯
- 分数
- 保安
- 看到
- 寻求
- 似乎
- 抢占
- 抓住加密货币
- 敏感
- 情怀
- 挫折
- 转移
- 转换中
- 转移
- 显示
- 签署
- 显著
- 迹象
- 只是
- 自
- 网站
- 网站
- 怀疑论
- 慢一点
- 小
- So
- 一些
- 东南
- 东南亚
- 引发
- 特别是
- 推测
- 地位
- 开始
- 开始
- 州/领地
- 仍
- 罢工
- 罢工
- 这样
- SUPPORT
- 应该
- 肯定
- 周围
- SWIFT的
- 策略
- 拍摄
- 收购
- 服用
- 目标
- 文案
- Telegram
- 告诉
- 临时
- 比
- 这
- 国家
- 英国
- 世界
- 其
- 然后
- 那里。
- 博曼
- 他们
- 事
- Free Introduction
- 那些
- 虽然?
- 数千
- 威胁
- 始终
- 次
- 至
- 今晚
- 门
- 向
- 趋势
- true
- 信任
- 谈到
- 二
- 三分之二
- 类型
- Uk
- 地下
- 用过的
- 用户
- 运用
- 版本
- 与
- 非常
- 通过
- 可行性
- 副
- 副总裁
- 受害者
- 受害者
- 漏洞
- 想
- 警告
- 警告
- 是
- 不是
- 方法..
- we
- 弱点
- 卷筒纸
- 周
- 去
- 为
- 什么是
- ,尤其是
- 这
- 而
- WHO
- 将
- 工作
- 工作
- 加工
- 运作
- 世界
- 更坏
- 将
- X
- XSS
- 年
- 完全
- 和风网