Check Point: группировка LockBit вернулась с новой версией шифровальщика и начала серию атак по всему миру

Изображение: recraft
Компания Check Point опубликовала исследование, в котором зафиксировано возобновление активности известной вымогательской группировки LockBit. По данным специалистов, в сентябре 2025 года было выявлено не менее 12 организаций, пострадавших от новых атак. Эти инциденты подтверждают возвращение одного из самых активных операторов программ-вымогателей, чья инфраструктура ранее считалась уничтоженной.
Атаки зафиксированы спустя год после операции Cronos, в ходе которой международные правоохранительные структуры нанесли удар по внутренним системам LockBit и приостановили её деятельность. Однако с конца лета группа вновь проявила активность, начав кампании в Европе, Азии и Северной Америке.
По оценке исследователей, половина пострадавших была заражена новейшей версией вредоносного ПО — LockBit 5.0. Остальные случаи связаны с LockBit 3.0, также известной под названием LockBit Black. Эта сборка стала доступной в 2022 году, после чего использовалась множеством сторонних киберпреступников, не имевших прямого отношения к исходной группировке.
Среди заражённых зафиксированы как инфраструктуры на Windows, так и системы на Linux. По информации Check Point, это свидетельствует о том, что внутренняя сеть LockBit вновь функционирует, а группа восстановила технические мощности. Возвращение преступной организации было официально объявлено в начале сентября. Тогда LockBit разместила сообщение на подпольных форумах, заявив о выходе новой версии шифровальщика и призыве к расширению состава участников. Поводом для заявления стала шестая годовщина образования группы.
По сведениям исследователей, LockBit 5.0, известный под внутренним наименованием «ChuongDong», представляет собой усовершенствованную версию вредоносной программы. Её архитектура была обновлена для повышения скрытности, усложнения анализа и быстрого реагирования на действия защитников. Новый вредонос поддерживает работу на нескольких типах платформ, включая Windows, Linux и ESXi, а его код способен адаптироваться под разные инфраструктуры. Для сокрытия следов используются случайные расширения файлов длиной 16 символов, что затрудняет детектирование атаки на раннем этапе.



