BT güvenliği: LockBit 4.0'ın temeli etkisiz hale getirildi

Trend Micro Haberleri

Gönderiyi paylaş

Trend Micro, Birleşik Krallık Ulusal Suç Ajansı (NCA) ile işbirliği içinde LockBit şifreleyicinin geliştirilmekte olan ve yayınlanmamış sürümünü analiz ederek tüm ürün yelpazesini gelecekte siber suçlular için kullanılamaz hale getirdi.

Bir suç grubu olarak LockBit, yenilik yapması ve yeni şeyler denemesiyle biliniyordu. Bu yenilikçi gelişme sırasında LockBit, v1 sürümünden (Ocak 2020) LockBit 2.0'a (Haziran 2021'den itibaren "Kırmızı" lakaplı) ve LockBit 3.0'a ("Siyah", Mart 2022'den itibaren) kadar fidye yazılımının çeşitli sürümlerini yayınladı. Ekim 2021'de tehdit aktörü Linux'u tanıttı. Son olarak, Ocak 2023'te, artık kullanılmayan Conti fidye yazılımından alındığı anlaşılan kodu içeren geçici bir "Yeşil" sürümü ortaya çıktı. Ancak bu sürüm yeni bir sürüm 4.0 değildi.

Son zorluklar ve düşüş

Son zamanlarda grup, önde gelen RaaS sağlayıcılarından biri olarak konumunu ve itibarını tehdit eden hem dahili hem de harici sorunlarla mücadele ediyor. Bunlar arasında kurbanlardan gelen sahte gönderiler ve fidye yazılımı operasyonlarındaki dengesiz altyapı da yer alıyor. İddia edilen yayınlarda eksik indirme dosyaları ve ortaklara yönelik yeni kurallar da grubun ilişkilerini daha da gerginleştirdi. Rakip gruplardan ortak bulma girişimleri ve yeni LockBit sürümünün çok gecikmiş bir şekilde piyasaya sürülmesi de grubun çekiciliğini kaybettiğini gösteriyor.

LockBit 4.0 ele geçirildi

Yakın zamanda, LockBit'in önceki sürümlerden farklı, platformdan bağımsız bir kötü amaçlı yazılımın geliştirilmekte olan bir sürümü olduğuna inandığımız bir örneğini analiz edebildik. Örnek, şifrelenmiş dosyalara, yapılandırmanın bir parçası olan ve bu nedenle yine de değiştirilebilen "locked_for_LockBit" son ekini ekler. Mevcut geliştirme durumu nedeniyle, grubun kesinlikle üzerinde çalıştığı LockBit 4.0'ın temelini oluşturabileceğine inandığımız bu değişkene LockBit-NG-Dev adını verdik.

Temel değişiklikler aşağıdakileri içerir:

  • LockBit-NG-Dev .NET'te yazılmış ve CoreRT ile derlenmiştir. Kod .NET ortamı ile birlikte kullanıldığında platform bağımsızdır.
  • Bu dile geçiş nedeniyle kod tabanı tamamen yenidir; bu da onu tespit etmek için muhtemelen yeni güvenlik modellerinin oluşturulması gerekeceği anlamına gelir.
  • V2 (Kırmızı) ve v3 (Siyah) ile karşılaştırıldığında daha az özelliğe sahip olmasına rağmen, geliştirme devam ettikçe bunların eklenmesi muhtemeldir. Bu haliyle hala işlevsel ve güçlü bir fidye yazılımıdır.
  • Kullanıcının yazıcıları aracılığıyla fidye notlarını kendi kendine dağıtma ve yazdırma yeteneği kaldırıldı.
  • Uygulamanın artık geçerli tarihi kontrol ederek bir geçerlilik süresi var; bu, muhtemelen operatörlerin bağlı kuruluş kullanımı üzerinde kontrol sahibi olmalarına yardımcı olacak ve güvenlik şirketlerinin otomatik analiz sistemlerinin işini zorlaştıracak.
  • V3'e (Black) benzer şekilde, bu sürüm hala rutinler için bayraklar, sonlandırılacak işlemlerin ve hizmet adlarının bir listesini ve kaçınılması gereken dosya ve dizinleri içeren bir yapılandırmaya sahiptir.
  • Ek olarak, şifrelenmiş dosyaların dosya adları yine de rastgele bir adla yeniden adlandırılabilir.

Trend Micro ayrıca İngilizce blog makalesinde LockBit-NG-Dev'in ayrıntılı teknik analizini çevrimiçi olarak sunmaktadır.

TrendMicro.com'da daha fazlası

 


Trend Micro Hakkında

Dünyanın önde gelen BT güvenliği sağlayıcılarından biri olan Trend Micro, dijital veri alışverişi için güvenli bir dünya yaratılmasına yardımcı olur. 30 yılı aşkın güvenlik uzmanlığı, küresel tehdit araştırması ve sürekli yenilikle Trend Micro işletmeler, devlet kurumları ve tüketiciler için koruma sunar. XGen™ güvenlik stratejimiz sayesinde çözümlerimiz, öncü ortamlar için optimize edilmiş nesiller arası savunma teknikleri kombinasyonundan yararlanır. Ağa bağlı tehdit bilgileri, daha iyi ve daha hızlı koruma sağlar. Bulut iş yükleri, uç noktalar, e-posta, IIoT ve ağlar için optimize edilmiş bağlantılı çözümlerimiz, daha hızlı tehdit algılama ve yanıt için tüm kuruluş genelinde merkezileştirilmiş görünürlük sağlar.


 

Konuyla ilgili makaleler

Rapor: Dünya çapında yüzde 40 daha fazla kimlik avı

Kaspersky'nin 2023 yılına ait mevcut spam ve kimlik avı raporu her şeyi açıklıyor: Almanya'daki kullanıcılar ➡ Devamını oku

BSI, web tarayıcıları için minimum standartları belirliyor

BSI, yönetim için web tarayıcılarına yönelik minimum standardı revize etti ve 3.0 sürümünü yayınladı. Bunu hatırlayabilirsin ➡ Devamını oku

Gizli kötü amaçlı yazılımlar Avrupalı ​​şirketleri hedef alıyor

Bilgisayar korsanları Avrupa çapında birçok şirkete gizli kötü amaçlı yazılımlarla saldırıyor. ESET araştırmacıları, AceCryptor saldırıları olarak adlandırılan saldırılarda çarpıcı bir artış olduğunu bildirdi. ➡ Devamını oku

BT güvenliği: LockBit 4.0'ın temeli etkisiz hale getirildi

Trend Micro, Birleşik Krallık Ulusal Suç Dairesi (NCA) ile birlikte çalışarak, geliştirilmekte olan yayınlanmamış versiyonu analiz etti ➡ Devamını oku

Google Workspace aracılığıyla MDR ve XDR

İster bir kafede, ister havaalanı terminalinde, ister ev ofisinde olsun, çalışanlar birçok yerde çalışır. Ancak bu gelişme beraberinde zorlukları da getiriyor ➡ Devamını oku

Test: Uç noktalar ve bireysel bilgisayarlar için güvenlik yazılımı

AV-TEST laboratuvarının en son test sonuçları, Windows için yerleşik 16 koruma çözümünün çok iyi performans gösterdiğini gösteriyor ➡ Devamını oku

Kurumsal Depolamadaki yapay zeka, fidye yazılımlarıyla gerçek zamanlı olarak savaşır

NetApp, fidye yazılımlarıyla mücadele etmek için yapay zekayı (AI) ve makine öğrenimini (ML) doğrudan birincil depolamaya entegre eden ilk şirketlerden biridir ➡ Devamını oku

FBI: İnternet Suç Raporu 12,5 milyar dolarlık zarar sayıyor 

FBI'ın İnternet Suçları Şikayet Merkezi (IC3), 2023'den fazla kişinin bilgilerini içeren 880.000 İnternet Suçu Raporunu yayınladı. ➡ Devamını oku