LockBit
Überblick
LockBit zählt zu den produktivsten Ransomware-Gruppen und wird als vollwertige Ransomware-as-a-Service-Plattform betrieben. Das Vorgehen beruht auf einem Partnermodell: Die Entwickler stellen die Schadsoftware und die zugehörige Infrastruktur bereit, während angeworbene Partner die eigentlichen Einbrüche in die Zielnetze durchführen und einen Anteil an den Erlösen erhalten. Dieser arbeitsteilige Aufbau hat der Gruppe eine außergewöhnlich hohe Schlagzahl ermöglicht und sie zeitweise zur dominierenden Kraft im Ransomware-Umfeld gemacht. LockBit richtet sich praktisch gegen alle Wirtschaftszweige und geografischen Regionen, ohne erkennbare Beschränkung auf bestimmte Branchen. Charakteristisch sind die breite Streuung der Angriffe, die durch das Partnernetzwerk skaliert wird, sowie eine kontinuierliche Weiterentwicklung der Schadsoftware über mehrere Generationen hinweg, darunter die als LockBit 3.0 beziehungsweise „Black“ bezeichnete Variante. Die Kombination aus Datendiebstahl und Verschlüsselung macht die Gruppe zu einem besonders durchschlagskräftigen Akteur.
Taktiken & Vorgehen
Den Erstzugang erlangt LockBit über gültige, von Zugangshändlern gekaufte oder per Phishing erbeutete Konten, die für die Anmeldung über RDP oder VPN genutzt werden, sowie durch Ausnutzung verwundbarer, nach außen exponierter Anwendungen, darunter Citrix Bleed und Fortinet-Geräte. Zur Ausführung dienen WMI, geplante Aufgaben und PowerShell, die Persistenz wird über Registry-Run-Schlüssel hergestellt. Zur Tarnung werden Nutzdaten gepackt und verschleiert — LockBit 3.0 greift auf Code der BlackMatter-Ransomware zurück —, Windows-Ereignisprotokolle gelöscht und Schutzlösungen wie Windows Defender deaktiviert. Mit Mimikatz werden Zugangsdaten aus dem LSASS-Speicher ausgelesen, ergänzt durch Brute-Force-Angriffe. Zur Erkundung und seitlichen Bewegung dienen Advanced IP Scanner, nmap, Active-Directory-Abfragen, RDP, PsExec und SMB-Freigaben. Im Rahmen der Double Extortion werden Daten mit 7-Zip und WinRAR archiviert und über SFTP, FTP, Rclone sowie MEGASync abgezogen; AnyDesk und Tor sichern die Steuerung. Verschlüsselt wird mit AES-256, RSA-2048 und Salsa20, zuvor werden Dienste beendet und Schattenkopien per vssadmin und wmic entfernt.
Schutzmaßnahmen
Fernzugänge über RDP und VPN sollten durch Mehr-Faktor-Authentisierung, restriktive Freigaben und die Überwachung auf Brute-Force-Versuche abgesichert werden, da kompromittierte Konten den Haupteinstieg bilden. Nach außen exponierte Anwendungen und Perimetergeräte sollten zeitnah gepatcht werden, um die Ausnutzung bekannter Schwachstellen zu verhindern. Der Zugriff auf den LSASS-Speicher sollte eingeschränkt und überwacht werden, um das Auslesen von Zugangsdaten mit Mimikatz zu erschweren. Manipulationen an Windows Defender, das Löschen von Ereignisprotokollen sowie die Anlage geplanter Aufgaben und von Registry-Run-Schlüsseln sollten protokolliert und alarmiert werden. Der Einsatz von Werkzeugen wie PsExec, AnyDesk, Rclone und MEGASync sollte erkannt und auf legitime Nutzung beschränkt werden. Das Löschen von Schattenkopien über vssadmin und wmic sollte unterbunden und überwacht werden.
Chronologie
- 21.10.2020 Erste bekannte Aktivität
- 23.08.2021 Zuletzt aktiv
Erwähnt in
- PaperCut meldet Zero-Day-Angriffe auf NG und MF 07.09.2026
- VantaCore: Prouktrainische Ransomware-Gruppe greift russische Unternehmen mit Eigenentwicklungen an 02.09.2026
- Ransomware-Gruppen werben Mitarbeiter an: Insider werden zum Einfallstor 01.09.2026
- PaperCut-Zero-Days werden für Datendiebstahl ausgenutzt 01.09.2026
- PaperCut veröffentlicht zweiten Notfall-Patch für aktiv ausgenutzte Lücken 28.08.2026
- Wochenrückblick: Log4j-Entwarnung, Aus für Minimus und US-Sanktionen gegen iranische Hacker 28.08.2026
- PaperCut warnt vor aktiv ausgenutzter Zero-Day-Lücke in NG und MF 28.08.2026
- U.S. Bancorp: LockBit-Behauptungen gehen auf Vorfall bei Viertpartei zurück 21.08.2026
- SickKids: Sicherheitsvorfall legt Daten von Beschäftigten und Bewerbern offen 21.08.2026
- Rapid7: KI-getriebener Schwachstellenanstieg überfordert klassische Patch-Zyklen 18.08.2026
- FBI nennt Vertrauensbruch unter LockBit-Partnern als Schlüsselfaktor der Zerschlagung 27.07.2026
- Cyberangriff auf Nichirei stört landesweit Lebensmittellogistik in Japan 22.07.2026
- USA klagen mutmaßliche Betreiber russischer Bulletproof-Hosting-Dienste an 15.07.2026
- USA veröffentlichen Anklage gegen mutmaßliche Betreiber eines russischen Bulletproof-Hosters 14.07.2026
- Cyberangriff stört Logistik und Buchhaltung bei russischem Molkereibetrieb Ufagormolzavod 25.06.2026
- Europa wird zum neuen Schwerpunkt für Ransomware-Angriffe 25.06.2026
- Operation Endgame legt SocGholish-Server lahm und bereinigt 14.971 WordPress-Seiten 19.06.2026
- Ermittler zerschlagen Teile des SocGholish-Netzes mit Verbindungen zu Evil Corp 19.06.2026
- Behörden zerschlagen Teile des SocGholish-Botnetzes und bereinigen fast 15.000 WordPress-Seiten 19.06.2026
- Nach Cyberangriff: Mackay Sugar prüft Ransomware-Bekenntnis und fährt Systeme wieder hoch 18.06.2026