LockBit 5.0: двухэтапная RaaS-модель и обход EDR
В конце сентября 2025 года появилась очередная итерация одного из самых заметных проектов в мире программ-вымогателей — LockBit 5.0. Это не просто очередной апдейт кода: эксперты отмечают переход к более модульной и двухэтапной модели развертывания, направленной на повышение уклончивости от защитных механизмов и упрощение масштабирования операций Ransomware-as-a-Service (RaaS).
Краткая предыстория
Эволюция LockBit началась в 2019 году с семейства, известного как «ransomware ABCD», а в 2020 году проект был официально презентован как LockBit. Несмотря на серьёзные вмешательства правоохранительных органов и внутренние утечки, группа последовательно обновляла кодовую базу и расширяла партнёрскую сеть, что обеспечило ей устойчивость и постоянный уровень угрозы для организаций по всему миру.
Двухэтапная модель выполнения
Главная архитектурная перемена в версии 5.0 — _двухэтапная_ модель:
- Первая ступень — скрытный загрузчик (loader), основной смысл которого — уклонение и подготовка среды выполнения для основной полезной нагрузки. Загрузчик использует механизмы запутывания потока управления и динамическое разрешение API, что осложняет обратную разработку и статический анализ.
- Вторая ступень — основная полезная нагрузка, идентифицированная как «ChuongDoung Locker v1.01», реализующая функции шифрования и добавляющая новые деструктивные механизмы.
Ключевые тактики уклонения и обхода EDR
LockBit 5.0 концентрируется на агрессивных методах обхода современных средств защиты:
- Запутывание потока управления (control flow obfuscation) — динамическое вычисление адресов переходов, что затрудняет статический и даже частично динамический анализ.
- Динамическое разрешение API — вызовы функций определяются во время выполнения с использованием пользовательского алгоритма хэширования вместо жестко закодированных строк.
- Library unhooking (в тексте отчёта — «отцепление библиотеки») — загрузчик извлекает «чистые» версии критичных Windows-библиотек с диска для замены версий, перехваченных средствами безопасности, тем самым нейтрализуя многие точки наблюдения EDR.
- Использование трамплинов shellcode для перенаправления выполнения на легитимные API-вызовы, что позволяет обходить сигнатурные и контекстные алгоритмы обнаружения.
«Способность LockBit адаптировать и внедрять сложные методы обхода отражается в использовании агрессивных методов обхода EDR», — отмечают авторы отчёта.
Полезная нагрузка: «ChuongDoung Locker v1.01»
Основная нагрузка в LockBit 5.0 сохраняет привычный функционал семейства — шифрование данных и удаление восстановительных копий — но при этом вводит дополнительные деструктивные компоненты, повышающие риск длительного восстановления и потенциальную потерю данных.
Масштаб и устойчивость операций
Свидетельства активности указывают на более чем 150 жертв, связанных с LockBit, вскоре после заметных операций правоохранительных органов. Это подчёркивает способность группы быстро восстанавливаться и поддерживать активные кампании, что иллюстрирует тенденцию к профессионализации в сообществе программ-вымогателей.
Последствия для кибербезопасности организаций
Эволюция LockBit демонстрирует, что классические подходы защищённости — ориентированные на сигнатуры и статический анализ — недостаточны. Современные атаки выстраиваются как конвейер: разведка → внедрение загрузчика → обход EDR → деплой полезной нагрузки → шифрование/деструкция. Защитникам требуется мыслить в терминах полного жизненного цикла атаки и адаптировать инструменты и процессы под новые тактики злоумышленников.
Рекомендации для защиты
- Усилить внимание к поведенческому мониторингу на конечных точках и в памяти (behavioral and memory-based detections), а не полагаться исключительно на сигнатуры.
- Тестировать и внедрять механизмы обнаружения library unhooking и аномалий в динамическом разрешении API.
- Развернуть сегментацию сети и принцип минимальных привилегий для ограничения распространения внутри инфраструктуры.
- Регулярно проверять и тестировать бэкапы, а также процедуры восстановления после инцидентов (IR playbooks).
- Обеспечить своевременное применение патчей и контроль за административными учётными записями и сценариями удалённого выполнения.
- Участвовать в обмене информацией о угрозах (threat intelligence) и интегрировать свежие индикаторы компрометации в процессы детекции.
Вывод
LockBit 5.0 — это не просто новая версия вредоносного ПО, это показатель зрелости и профессионализации модели RaaS. Группы-операторы учатся быстро внедрять техники, которые затрудняют традиционные подходы к защите, поэтому организациям необходимо пересматривать свои стратегии безопасности в сторону проактивности, гибкости и готовности к инцидентам.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



