Ein Comeback von Lockbit ist wahrscheinlich

B2B Cyber Security ShortNews

Beitrag teilen

Für Lockbit ist es elementar wichtig, schnell wieder sichtbar zu sein. Opfer sind mutmaßlich weniger zahlungsfreudig, solange es Gerüchte gibt, dass die Gruppe nicht mehr einsatzfähig ist.

„Inzwischen ist bekannt geworden, dass Lockbit entgegen eigener Aussagen die gestohlenen Daten nicht löscht. Ein Grund mehr, im Fall einer Erpressung hart zu bleiben und nicht zu zahlen. Sie haben eine neue .onion-Leak-Site eingerichtet. Die Gruppe behauptet dort, dass die Ermittlungsbehörden für den Takedown eine PHP-Schwachstelle genutzt haben. Das ist eine PR-Aktion. Lockbit will damit den Schaden des Takedowns relativieren und Stärke zeigen. Laut eigenen Angaben wurde Lockbit über eine unbekannte PHP-Schwachstelle kompromittiert. Nur Server, auf denen PHP lief, seien kompromittiert worden. Die Aussage erscheint aus zwei Gründen unglaubwürdig: Wenn sie nicht genau wissen, wie sie kompromittiert wurden, wie können sie dann sicher sein, dass es über PHP lief? Die Aussage zu den betroffenen Servern klingt nach kommunikativer Schadensbegrenzung oder ist einfach Wunschdenken.

Anzeige

Die Aktion der Ermittlungsbehörden war äußerst umfassend und zielte auf die drei Dinge ab, die die wahre Stärke einer Ransomware-as-a-Service-Marke ausmachen: Die Marke selbst, die Partnerorganisationen, die die Operationen ausführen und nicht zuletzt die finanziellen Vermögenswerte der Gruppe. Der Schlag gegen die Gruppe im Darknet wurde unterstützt durch massive Aktionen in der realen Welt, um etwa Personen zu verhaften, die mit Lockbit zusammenarbeiten. Die beschlagnahmte Website wurde von den Ermittlungsbehörden verwendet, um eine Warnmeldung direkt an die Partner zu senden, die Lockbit-Leak-Site und die Marke Lockbit wurden eingesetzt, um Lockbit und Partnerorganisationen zu verhöhnen und zu verunglimpfen. Außerdem haben die Ermittlungsbehörden laut eigenen Angaben mehr als 200 Wallets mit Kryptowährungen und mehr als 1.000 Entschlüsselungscodes beschlagnahmt.

Lockbit ist vor Strafverfolgung geschützt

Zwei Dinge deuten leider darauf hin, dass Lockbit ein Comeback schaffen könnte: Viele Mitglieder sind wahrscheinlich in Russland oder russlandfreundlichen ehemaligen Sowjetstaaten angesiedelt und so vor internationalen Strafverfolgungsbehörden geschützt. Außerdem haben die Ermittlungsbehörden 15 Millionen Dollar Kopfgeld für Informationen ausgesetzt, die zur Identifizierung der Anführer der Lockbit-Gruppe führen – was darauf hindeutet, dass sie diese Personen derzeit leider noch nicht kennen.“ (Rüdiger Trost, Cybersecurity-Experte von WithSecure)

Mehr bei WithSecure.com

 


Über WithSecure

WithSecure, ehemals F-Secure Business, ist der zuverlässige Partner für Cybersicherheit. IT-Dienstleister, Managed Security Services Provider und andere Unternehmen vertrauen WithSecure – wie auch große Finanzinstitute, Industrieunternehmen und führende Kommunikations- und Technologieanbieter. Mit seinem ergebnisorientierten Ansatz der Cybersicherheit hilft der finnische Sicherheitsanbieter Unternehmen dabei, die Sicherheit in Relation zu den Betriebsabläufen zu setzen und Prozesse zu sichern sowie Betriebsunterbrechungen vorzubeugen.


 

Passende Artikel zum Thema

FortiOS und FortiProxy: Angriffe auf Zero-Day-Schwachstelle

Das BSI hat bereits die zweithöchste Warnstufe Orange für die aktiv ausgenutzten Schwachstellen in FortiOS und FortiProxy ausgegeben. Die Zero-Day-Schwachstelle ➡ Weiterlesen

Sicherheitsrisiken durch Mitarbeiterverhalten

Eine neue Untersuchung zeigt, dass Unternehmen den Datenzugang von Arbeitnehmern nicht nur verwalten, sondern auch sichern müssen. Der Grund: Viele ➡ Weiterlesen

Amazon-S3-Datensätze einfach zurücksetzen

Mit der neuen Funktionalität Clumio Backtrack von Commvault können Unternehmen in Amazon Simple Storage Service (Amazon S3) gespeicherte Objekte oder ➡ Weiterlesen

BSI: Kritische 9.3 Schwachstelle in PaloAlto Networks Expedition

Das BSI warnt eindringlich vor einer kritischen Schwachstelle in Next-Generation-Firewall (NGFW)-Plattform PaloAlto Networks Expedition mit dem CVSS-Wert 9.3 von 10. ➡ Weiterlesen

Hochgefährliche Schwachstellen in Firefox und Thunderbird 

Mozilla hat am 7. Januar 2025 mehrere Sicherheitsupdates für Firefox und Thunderbird veröffentlicht, um Schwachstellen mit hoher Priorität zu beheben. ➡ Weiterlesen

Ransomware-Angriff auf Fraunhofer-Institut

Ein Ransomware-Angriffe hat bereits am 27. Dezember 2024 das Fraunhofer-Institut für Arbeitswirtschaft und Organisation IAO in Stuttgart getroffen. Das Institut ➡ Weiterlesen

Prognosen für 2025

Die Cybersecurity-Landschaft entwickelt sich mit atemberaubender Geschwindigkeit. Für 2025 zeichnen sich bereits heute einige kritische Entwicklungen ab, die besonders Unternehmen ➡ Weiterlesen

Schutz vor KI-Jailbreaks durch Open-Source-Tool 

FuzzyAI, ein quelloffenes Framework, hat bislang für jedes getestete Modell einen KI-Jailbreak gefunden. Es hilft Unternehmen, Schwachstellen in ihren KI-Modellen ➡ Weiterlesen