LockBit 5.0: двухэтапная RaaS-модель и обход EDR

В конце сентября 2025 года появилась очередная итерация одного из самых заметных проектов в мире программ-вымогателей — LockBit 5.0. Это не просто очередной апдейт кода: эксперты отмечают переход к более модульной и двухэтапной модели развертывания, направленной на повышение уклончивости от защитных механизмов и упрощение масштабирования операций Ransomware-as-a-Service (RaaS).

Краткая предыстория

Эволюция LockBit началась в 2019 году с семейства, известного как «ransomware ABCD», а в 2020 году проект был официально презентован как LockBit. Несмотря на серьёзные вмешательства правоохранительных органов и внутренние утечки, группа последовательно обновляла кодовую базу и расширяла партнёрскую сеть, что обеспечило ей устойчивость и постоянный уровень угрозы для организаций по всему миру.

Двухэтапная модель выполнения

Главная архитектурная перемена в версии 5.0 — _двухэтапная_ модель:

  • Первая ступень — скрытный загрузчик (loader), основной смысл которого — уклонение и подготовка среды выполнения для основной полезной нагрузки. Загрузчик использует механизмы запутывания потока управления и динамическое разрешение API, что осложняет обратную разработку и статический анализ.
  • Вторая ступень — основная полезная нагрузка, идентифицированная как «ChuongDoung Locker v1.01», реализующая функции шифрования и добавляющая новые деструктивные механизмы.

Ключевые тактики уклонения и обхода EDR

LockBit 5.0 концентрируется на агрессивных методах обхода современных средств защиты:

  • Запутывание потока управления (control flow obfuscation) — динамическое вычисление адресов переходов, что затрудняет статический и даже частично динамический анализ.
  • Динамическое разрешение API — вызовы функций определяются во время выполнения с использованием пользовательского алгоритма хэширования вместо жестко закодированных строк.
  • Library unhooking (в тексте отчёта — «отцепление библиотеки») — загрузчик извлекает «чистые» версии критичных Windows-библиотек с диска для замены версий, перехваченных средствами безопасности, тем самым нейтрализуя многие точки наблюдения EDR.
  • Использование трамплинов shellcode для перенаправления выполнения на легитимные API-вызовы, что позволяет обходить сигнатурные и контекстные алгоритмы обнаружения.

«Способность LockBit адаптировать и внедрять сложные методы обхода отражается в использовании агрессивных методов обхода EDR», — отмечают авторы отчёта.

Полезная нагрузка: «ChuongDoung Locker v1.01»

Основная нагрузка в LockBit 5.0 сохраняет привычный функционал семейства — шифрование данных и удаление восстановительных копий — но при этом вводит дополнительные деструктивные компоненты, повышающие риск длительного восстановления и потенциальную потерю данных.

Масштаб и устойчивость операций

Свидетельства активности указывают на более чем 150 жертв, связанных с LockBit, вскоре после заметных операций правоохранительных органов. Это подчёркивает способность группы быстро восстанавливаться и поддерживать активные кампании, что иллюстрирует тенденцию к профессионализации в сообществе программ-вымогателей.

Последствия для кибербезопасности организаций

Эволюция LockBit демонстрирует, что классические подходы защищённости — ориентированные на сигнатуры и статический анализ — недостаточны. Современные атаки выстраиваются как конвейер: разведка → внедрение загрузчика → обход EDR → деплой полезной нагрузки → шифрование/деструкция. Защитникам требуется мыслить в терминах полного жизненного цикла атаки и адаптировать инструменты и процессы под новые тактики злоумышленников.

Рекомендации для защиты

  • Усилить внимание к поведенческому мониторингу на конечных точках и в памяти (behavioral and memory-based detections), а не полагаться исключительно на сигнатуры.
  • Тестировать и внедрять механизмы обнаружения library unhooking и аномалий в динамическом разрешении API.
  • Развернуть сегментацию сети и принцип минимальных привилегий для ограничения распространения внутри инфраструктуры.
  • Регулярно проверять и тестировать бэкапы, а также процедуры восстановления после инцидентов (IR playbooks).
  • Обеспечить своевременное применение патчей и контроль за административными учётными записями и сценариями удалённого выполнения.
  • Участвовать в обмене информацией о угрозах (threat intelligence) и интегрировать свежие индикаторы компрометации в процессы детекции.

Вывод

LockBit 5.0 — это не просто новая версия вредоносного ПО, это показатель зрелости и профессионализации модели RaaS. Группы-операторы учатся быстро внедрять техники, которые затрудняют традиционные подходы к защите, поэтому организациям необходимо пересматривать свои стратегии безопасности в сторону проактивности, гибкости и готовности к инцидентам.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: