14 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

La arrogancia puede haber contribuido a la caída del ransomware Kingpin LockBit


A pesar de todo su éxito, la operación de ransomware LockBit parece haber estado plagada de problemas como una operación internacional de aplicación de la ley dirigida por la Agencia Nacional contra el Crimen (NCA) del Reino Unido. apágalo esta semana.

Los informes de proveedores de seguridad que surgieron después del cierre muestran una imagen de un grupo de ransomware como servicio (RaaS), alguna vez innovador y agresivo, que recientemente ha luchado contra la disensión entre miembros y socios, y algunos dentro de la comunidad criminal. que era un espía comunitario.

¿Daño irreparable?

Muchos creen que es probable que las acciones policiales hayan dañado irreparablemente la capacidad del grupo criminal para continuar con sus actividades de ransomware, al menos en su forma actual y bajo la marca LockBit. Aunque es probable que las docenas de socios independientes que distribuyeron e implementaron LockBit en los sistemas de las víctimas continúen su trabajo a través de otros proveedores de RaaS, su capacidad para continuar operando LockBit ellos mismos parece inviable en este momento.

«Probablemente sea demasiado pronto para saberlo», dijo Jon Clay, vicepresidente de inteligencia de amenazas de Trend Micro, quien trabajó con la NCA para analizar una nueva versión de desarrollo de LockBit y publicar indicadores de compromiso para ella. “Pero debido a la revelación y toda la información compartida [LockBit’s] Es probable que las herramientas de descifrado, las cuentas de criptomonedas confiscadas y la destrucción de la infraestructura impidan que el grupo y sus afiliados operen de manera efectiva”.

La División Cibernética de la NCA en colaboración con el FBI, el Departamento de Justicia de EE. UU. y agencias de aplicación de la ley de otros países a principios de esta semana. reveló que habían causado graves trastornos La infraestructura y las operaciones de LockBit están bajo los auspicios de un esfuerzo de meses llamado «Operación Cronos».

El esfuerzo internacional dio como resultado que las fuerzas del orden tomaran el control de los servidores de administración principales de LockBit, lo que permitió a los socios llevar a cabo ataques; el principal punto de fuga del grupo; Código fuente de LockBit; e información valiosa sobre los socios y sus víctimas. En 12 horas, los miembros del grupo de trabajo Operación Cronos confiscaron 28 servidores en tres países que utilizaban subsidiarias de LockBit para sus ataques. También derribaron tres servidores que albergaban una herramienta personalizada de exfiltración de datos LockBit llamada StealBit. recuperó más de 1000 claves de descifrado que podrían ayudar a las víctimas a recuperar datos cifrados con LockBit; y congeló alrededor de 200 cuentas de criptomonedas asociadas con LockBit.

La interrupción inicial parece deberse a un error de seguridad operacional por parte de LockBit: una vulnerabilidad de PHP sin parches (CVE-2023-3824), lo que permitió a las fuerzas del orden afianzarse en el área de LockBit.

recompensa de 15 millones de dólares

Lo mismo hizo el Departamento de Justicia de Estados Unidos el mismo día. una acusación abierta En él, dos ciudadanos rusos, Ivan Kondratyev, también conocido como Bassterlord, uno de los socios más destacados de LockBit, y Artur Sungatov, fueron acusados ​​de ataques de ransomware contra víctimas en todo Estados Unidos. El departamento también anunció que actualmente tiene a otras dos personas, Mikhail Vasiliev y Ruslan Astamirov, bajo custodia por cargos relacionados con su participación con LockBit. Con la nueva acusación, el gobierno de Estados Unidos dice que hasta ahora ha acusado a cinco miembros destacados de LockBit por su papel en la operación del sindicato del crimen.

El 21 de febrero, el Departamento de Estado de EE.UU. aumentó la presión contra los miembros de LockBit Anuncio de recompensas por un total de 15 millones de dólares para obtener información que conduzca al arresto y condena de miembros y líderes clave del grupo. El Departamento del Tesoro se unió a la lucha imponer sanciones sobre Kondratyev y Sungatov, lo que significa que cualquier pago futuro realizado a LockBit por víctimas estadounidenses de LockBit sería estrictamente ilegal.

Al eliminarlo, las autoridades dejaron mensajes ligeramente burlones para los afiliados y otras personas asociadas con LockBit en los sitios web que incautaron durante la operación. Algunos expertos en seguridad vieron el trolling como un intento deliberado de la Operación Cronos de socavar la confianza de otros actores del ransomware.

Una de las razones es «enviar un mensaje de advertencia a otros operadores de que LEA puede atacar a su grupo y lo hará para acciones similares», dice Yelisey Bohuslavskiy, directora de investigación de la firma de inteligencia de amenazas RedSense. «Es probable que muchos grupos estén evaluando actualmente su seguridad operativa para determinar si ya han sido violadas y es posible que necesiten descubrir cómo proteger mejor sus operaciones e infraestructura».

En conjunto, las medidas representaron un éxito bien merecido para las fuerzas del orden contra un grupo que ha causado miles de millones de dólares en daños y saqueado la asombrosa cantidad de 120 millones de dólares de organizaciones de víctimas en todo el mundo durante los últimos cuatro años. La operación sigue a una serie de éxitos similares el año pasado, incluidos tiroteos de ALPHV/Gato Negro, Colmena, Casillero RagnarY Qakbotun cuentagotas de ransomware muy extendido.

Un desafío para la reconstrucción

Mientras que otros grupos se han recuperado después de cierres similares, el propio LockBit puede tener un desafío mayor para reiniciar. En un blog tras la noticia del cierre, Trend Micro describió que el grupo lo había hecho. recientemente tuve problemas mantenerse a flote debido a numerosos problemas. Esto incluye el robo y posterior filtración del constructor LockBit por parte de un miembro descontento en septiembre de 2022, lo que permitió a otros actores de amenazas implementar ransomware basado en el código LockBit. Una serie de afirmaciones descaradamente falsas sobre nuevas víctimas y datos filtrados inventados en el sitio de filtración de LockBit que comenzaron en abril pasado también han planteado dudas sobre el número de víctimas del grupo, y sus intentos cada vez más frenéticos de atacar a nuevos socios parecían «desesperados». dijo Trend Micro. La reputación de LockBit como proveedor RaaS confiable entre los ciberdelincuentes también se ha visto afectada luego de los rumores sobre la negativa de la compañía a pagar a sus socios como prometió, dijo el proveedor de seguridad.

Después de un ataque de ransomware a la empresa rusa AN Security en enero con el ransomware LockBit, el equipo directivo de LockBit se ha visto recientemente bajo una presión significativa en términos de confiabilidad y reputación, dice Aamil Karimi, líder de inteligencia de amenazas en Optiv.

«Los ataques contra los países de la CEI están estrictamente prohibidos en la mayoría de las operaciones de RaaS», afirma Karimi. «Como resultado del ataque a AN Security, se enfrentaron a multas y al destierro de foros clandestinos». Lo que se sumó al drama que rodeó el incidente fueron los rumores de un grupo rival que deliberadamente llevó a cabo el ataque para causar problemas a LockBit, señala.

¿Un soplón del FSB?

Debido a esto, hubo numerosas oportunidades para que grupos rivales se apoderaran del espacio ocupado por LockBit. «Los grupos competidores no mostraron ningún remordimiento», dijo, después de que se anunció el cierre de LockBit. «LockBit fue el más prolífico de los grupos, pero en términos de respeto y reputación, no creo que se haya perdido ningún amor».

Bohuslavskiy de RedSense dice que las sospechas de que un administrador de LockBit probablemente sea reemplazado por agentes del Servicio de Inteligencia Exterior ruso (FSB) tampoco han ayudado a la imagen del grupo. Dice que los orígenes de estas sospechas se remontan a 2021, cuando el gobierno ruso pareció tomar una serie de medidas contra operadores de ransomware como REvil y Avaddon. Por esa época, el administrador de LockBit de repente se quedó callado, dice Bohuslavskiy.

“Esto fue descubierto en gran medida por el [initial access brokers] con el que se trabajó directamente [the administrator]», El lo nota. “En agosto, el administrador reapareció y en ese momento los IAB comenzaron a decir que la persona había sido cambiada y reemplazada por un agente del FSB”.

RedSense esta semana publicó un blog Resumen de los resultados de una investigación de tres años sobre LockBit, basado en conversaciones con miembros de la operación.





Nos llegó este contenido de ciberseguridad de: DarkReading

Podrás encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/cyberattacks-data-breaches/hubris-may-have-caused-lockbit-s-downfall

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *