
经历执法机构打击之后,LockBit 勒索团伙重建运营体系,推出全新迭代版本LockBit5.0,是当前全球活跃度最高的 RaaS 勒索威胁。该版本实现 Windows、Linux、VMware‑ESXi 全平台打击,主打三重勒索:数据窃取 + 文件加密 + DDoS 施压,制造业、医疗、文娱、虚拟化集群成为重灾区ngCERT。本文梳理 LockBit5.0 完整攻击链路,结合海外知名企业真实攻击案例,拆解加密特征、入侵路径、应急处置以及分层防御方案,帮助运维人员识别、处置该高危威胁。
LockBit5.0 属于成熟 RaaS 勒索即服务,后缀为 16 位随机字符,无固定后缀,仅有少量旧版本存在公开解密工具,新版本变种暂无可用解密器;攻击周期短,入侵后潜伏数天就完成窃密 + 加密,虚拟化环境会直接关停虚拟机再加密磁盘文件,破坏力极强Trend Micr...。
生产图纸.dwg.7s9k2dFg8n1mPq4z,没有固定后缀,不能仅凭后缀判断家族,需要结合勒索信、恶意样本综合研判。病毒在加密目录释放ReadMeForDecrypt.txt勒索信,提供 Tor 暗网谈判页面。 除索要大额虚拟货币赎金之外,LockBit5.0 实施三重勒索:将窃取的业务文档、客户资料上传至暗网泄露站点公开;部分情况下附加 DDoS 攻击施压企业业务。
重要提醒:网上流传的通用解密工具对 LockBit5.0 新版本全部无效,部分下载链接携带木马,会造成二次破坏。
泰国头部院线集团 Major Cineplex 遭遇 LockBit5.0 攻击,该企业拥有数十家影院,线上售票、会员、财务系统全部部署虚拟化平台。黑客利用外网设备漏洞攻入内网,潜伏数日完成业务数据窃取,随后对大量虚拟机磁盘执行加密,企业业务系统大面积瘫痪。LockBit 团伙将该企业挂在暗网泄露页面公开威胁,就对外泄露会员信息与财务运营数据,企业被迫开展紧急应急处置,影院线上业务长时间受损,同时承担巨大的数据泄露合规风险。
禁止操作:不要反复重启设备、不要手动修改加密后缀、不要随意下载网络解密链接。
外网 VPN、防火墙、远程管理设备严禁裸奔暴露;定期跟进固件与系统 CVE 漏洞,优先修补外网设备高危漏洞;RDP、SSH 禁止直接公网开放,运维使用堡垒机;开启账号锁定策略,配置 MFA 多因素认证,阻挡账号爆破。
落实最小权限,域管理员、数据库账号按需分配权限,不滥用高权限账号;内网做网络分段,虚拟化平台、数据库服务器单独隔离,限制跨网段横向访问,单点被攻陷阻止威胁扩散至全集群。
部署 EDR 终端防护,同时开启虚拟化平台安全监控;重点监控批量文件改写、卷影副本删除、安全服务终止、异常批量关机虚拟机等行为;拦截恶意 ISO、LNK 钓鱼附件,对管理员异常登陆行为实时告警。
执行 3‑2‑1 备份策略:3 份数据副本、2 种存储介质、1 份异地离线备份;备份存储平时断开内网挂载,定期开展备份恢复演练,验证备份可用性,面对 LockBit5.0 这类高级勒索,备份是企业最后的生命线。
后缀.weax勒索病毒,.wex勒索病毒,.rox勒索病毒,.sorry勒索病毒,.sorry1勒索病毒,.bixi勒索病毒,.baxia勒索病毒,.d3ad勒索病毒,.mallox勒索病毒,.DevicData勒索病毒,Devicdata-X-XXXXXX勒索病毒,.helper勒索病毒,lockbit5.0勒索病毒,.REVRAC勒索病毒,.kat6.l6st6r勒索病毒,.888勒索病毒,.AIR勒索病毒,.solutions勒索病毒,.poin勒索病毒,.[TechSupport@cyberfear.com].REVRAC勒索病毒,.[xueyuanjie@onionmail.org].AIR勒索病毒,.FAFX勒索病毒,.flex勒索病毒,.piz勒索病毒等。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。