Семейство: LockBit
Класс: программа-вымогатель
Раздел: Ransomware
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 19.08.2026 12:11
Последнее наблюдение в текущем наборе: 19.08.2026 12:20
Образцов в пакете: 1; IOC: 0
Поведение, распространение и защита
Что делает
LockBit — семейство программ-вымогателей для Windows. Основное назначение — шифрование файлов на рабочих станциях и серверах с целью вымогательства. В ряде атак злоумышленники предварительно крадут конфиденциальные данные, используя их как рычаг давления. Для обеспечения доступа к зашифрованным ресурсам вредоносное ПО останавливает критические системные службы и, в отдельных вариантах, удаляет теневые копии томов, чтобы затруднить восстановление данных из локальных резервных копий.
Как распространяется
Доставка обычно происходит через скомпрометированные учётные записи, использование уязвимостей в системах удалённого доступа или эксплуатацию уязвимостей в прикладном ПО. После первоначального проникновения вредоносное ПО развёртывается внутри сети, распространяясь на файловые серверы и рабочие станции. Основной акцент делается на быстром масштабировании воздействия, а не на длительном скрытом закреплении в системе.
Как обнаружить
- Мониторинг аномальных остановок системных служб и процессов, связанных с резервным копированием.
- Обнаружение попыток удаления теневых копий томов (VSS) через командную строку или системные вызовы.
- Фиксация массового изменения расширений файлов и появления файлов-выкупных записок.
- Анализ сетевого трафика на предмет соединений с известными инфраструктурными узлами, связанными с LockBit.
- Использование EDR-решений для выявления подозрительных паттернов выполнения скриптов и утилит администрирования.
Что делать при заражении
- Немедленно изолировать затронутые системы и сетевые сегменты для предотвращения дальнейшего распространения.
- Сохранить логи, дампы памяти и другие артефакты для последующего расследования инцидента.
- Определить масштаб воздействия, выявив все заражённые узлы и скомпрометированные учётные записи.
- Отключить или заблокировать скомпрометированные учётные данные и изменить пароли для критических сервисов.
- Восстановить данные только из доверенных, неизменяемых резервных копий после полного устранения точки входа.
- Провести аудит конфигураций безопасности и устранить уязвимости, использованные для первоначального проникновения.
Как снизить риск
- Внедрить многофакторную аутентификацию (MFA) для всех учётных записей, особенно с привилегиями администратора.
- Усилить защиту удалённого доступа, ограничив доступ к RDP и другим сервисам управления.
- Реализовать сегментацию сети для ограничения lateral movement внутри инфраструктуры.
- Использовать неизменяемые резервные копии, хранящиеся в изолированном сегменте.
- Развернуть EDR-решения с возможностями поведенческого анализа и реагирования.
- Применять принцип минимальных привилегий для всех пользователей и сервисных аккаунтов.
Скачать образцы
Скачать образцы можно здесь:
Просмотр скрытого контента доступен зарегистрированным пользователям!
Источники
История обновлений статьи
- 20.08.2026 — Опубликована первая версия материала.
