Ransomware: LockBit
Żywy dokument. Aktualizuję, gdy wychodzi faza operacji, sankcje albo akt oskarżenia zmienia stan sprawy. Nazwiska poniżej pochodzą z komunikatów służb i dokumentów prokuratury. To twierdzenia oskarżenia, nie wyrok.
LockBit wyglądał z zewnątrz jak jedna grupa. W praktyce był marką i zapleczem w modelu ransomware as a service (ransomware): rdzeń budował kod i panel, afilianci prowadzili włamania. Operation Cronos w lutym 2024 weszła do tego zaplecza. Marka wróciła. Zaufanie afiliantów już nie w tej samej cenie.
Model RaaS, nie "jedna ekipa"
Pod koniec 2019 pojawia się ransomware ABCD, potem szyld LockBit. Administrator utrzymuje infrastrukturę, stronę wyciekową, narzędzia do kradzieży danych. Afiliant dostaje dostęp do programu, atakuje, negocjuje. Podział łupu w aktach USA: zwykle około 20 procent dla admina, reszta dla afilianta. Europol w pierwszym komunikacie mówił o średnio trzech czwartych dla afiliantów. Mechanizm ten sam: platforma zarabia na cudzych włamaniach.
Skala z dokumentów DOJ wokół Cronos: ponad dwa tysiące ofiar i ponad 120 milionów dolarów okupów w wczesnych komunikatach; późniejsze postępowanie przeciw domniemanemu adminowi mówiło o ponad 2,5 tysiąca ofiar i co najmniej 500 milionach dolarów płatności. To liczby z różnych etapów. Nie sklejam ich w jedną księgowość.
Oś czasu
-
Start linii ABCD / LockBit. W kolejnych latach wzrost w modelu RaaS, StealBit do eksfiltracji, strona z listą ofiar jako presja.
-
Conti po oświadczeniu ws. Ukrainy dostaje wyciek czatów i dokumentów. Publiczny wgląd w biurokrację RaaS. Osobno: Conti leaks.
-
Atak na szpital dziecięcy. Grupa publicznie twierdzi, że zablokowała afilianta. Analiza NCA po Cronos: konto zostało aktywne do lutego 2024 i przygotowało kolejne ataki.
-
Operation Cronos. NCA, FBI, Europol i partnerzy przejmują panel, stronę wyciekową, fragmenty infrastruktury w wielu krajach. Zamiast listy ofiar: komunikat służb. Pełniejszy opis: Operacja Cronos. Wejście do infrastruktury LockBit.
-
Nowa strona wyciekowa. Powrót marki nie znaczy odzyskania panelu ani danych afiliantów. Śledczy mają kod, konta, klucze deszyfrujące i materiał do kolejnych spraw.
-
Publiczne wskazanie Dmitrija Jurjewicza Choroszewa (Woroneż) jako osoby za pseudonimem LockBitSupp: sankcje UK/USA/Australia, nagroda Departamentu Stanu, akt oskarżenia w USA. Prokuratura opisuje go jako developera i operatora platformy od 2019. To zarzuty, nie skazanie.
-
NCA: mniejsza liczba aktywnych afiliantów, spadek ataków w UK, publikacje starych ofiar i cudzych kampanii na nowej stronie. Licznik wpisów przestaje być miarą mocy.
-
Trzecia faza Cronos wg Europolu: zatrzymania we Francji, UK i Hiszpanii, zajęte serwery hostingu. Sprawa ciągnie się miesiącami po lutowej planszy.
-
DOJ: sprawa Rostisława Panewa, podejrzanego developera powiązanego z LockBit (zatrzymanie w Izraelu wg komunikatu). Kolejne ogniwo, nie "koniec ransomware".
-
Rhysida: po odmowie 30 BTC Berlin dostaje publikację prawie 6 TB z administracji landowej. Potwierdzone m.in. hasła w plaintext. Analiza: Berlin, Rhysida i odmowa okupu. Model leak site po Cronosie nadal żyje pod innymi szyldami.
Czego Cronos nie zamknął
Zajęto platformę. Rynek dostępu do sieci, hostingu odpornego na skargi i prania okupów został. Afiliant zmienia szyld. Admin w jurysdykcji bez ekstradycji może dostać sankcje i list gończy bez sali sądowej przez lata. Cronos zniszczył mit nietykalnego zaplecza. Nie wyłączył całego łańcucha usług, z którego korzystają grupy ransomware.