Μετά από μια σημαντική επιχείρηση των αρχών επιβολής του νόμου, τον Φεβρουάριο του 2024, η διαβόητη ομάδα ransomware LockBit επανεμφανίστηκε, γιορτάζοντας την έκτη επέτειό της με την κυκλοφορία μιας νέας έκδοσης: LockBit 5.0.

Η Trend Micro έχει εντοπίσει και αναλύσει binaries για Windows, Linux και VMware ESXi, επιβεβαιώνοντας τη συνεχή εστίαση της ομάδας σε επιθέσεις σε πολλαπλές πλατφόρμες που μπορούν να παραλύσουν ολόκληρα εταιρικά δίκτυα.
Η ανακάλυψη αυτών των νέων παραλλαγών στις αρχές Σεπτεμβρίου 2025 σηματοδοτεί μια σημαντική εξέλιξη του ransomware. Αυτή η τελευταία έκδοση συνεχίζει τη στρατηγική της ομάδας να στοχεύει πολλαπλά λειτουργικά συστήματα ταυτόχρονα, μια τακτική που παρατηρείται από την κυκλοφορία του LockBit 2.0 το 2021.
Δείτε επίσης: Η ομάδα COLDRIVER διανέμει το νέο backdoor BAITSWITCH
LockBit 5.0: Παραλλαγές για Windows, Linux και VMware ESXi
Οι παραλλαγές LockBit 5.0 είναι προσαρμοσμένες στα λειτουργικά συστήματα – στόχους, χρησιμοποιώντας εξελιγμένες τεχνικές για να αποφύγουν την ανίχνευση και να μεγιστοποιήσουν τη ζημιά.
- Παραλλαγή Windows: Αυτή η έκδοση χρησιμοποιεί heavy obfuscation και packing, φορτώνοντας το κακόβουλο payload της μέσω DLL reflection για να δυσκολέψει την ανάλυση. Εφαρμόζει επίσης μέτρα κατά της ανάλυσης, όπως το patching του Event Tracing for Windows (ETW) API και ο τερματισμός 63 διαφορετικών υπηρεσιών που σχετίζονται με την ασφάλεια. Η παραλλαγή Windows διαθέτει επίσης ένα νέο μορφοποιημένο και πιο φιλικό προς το χρήστη μενού βοήθειας.
- Παραλλαγή Linux: Η έκδοση Linux αντικατοπτρίζει τη λειτουργικότητα της έκδοσης Windows, παρέχοντας στους επιτιθέμενους ένα συνεπές σύνολο command-line options για στόχευση συγκεκριμένων καταλόγων και τύπων αρχείων. Μπορεί να καταγράφει τις δραστηριότητές του, δείχνοντας ποια αρχεία κρυπτογραφούνται και ποιοι φάκελοι εξαιρούνται.
- Παραλλαγή ESXi: Μια παραλλαγή που στοχεύει ειδικά την υποδομή virtualization του VMware ESXi. Αυτό αντιπροσωπεύει μια κρίσιμη απειλή, καθώς η παραβίαση ενός μόνο κεντρικού υπολογιστή ESXi μπορεί να επιτρέψει στους επιτιθέμενους να κρυπτογραφήσουν δεκάδες ή ακόμη και εκατοντάδες εικονικές μηχανές ταυτόχρονα, προκαλώντας τεράστια αναστάτωση. Η παραλλαγή ESXi περιλαμβάνει παραμέτρους βελτιστοποιημένες για κρυπτογράφηση εικονικών μηχανών.
Δείτε επίσης: Volvo Group: Παραβίαση δεδομένων μετά από επίθεση Ransomware

Η ανάλυση της Trend Micro δείχνει ότι το LockBit 5.0 είναι μια άμεση εξέλιξη του προκατόχου του, LockBit 4.0. Και οι δύο εκδόσεις μοιράζονται πανομοιότυπους αλγόριθμους hashing και μεθόδους για API resolution, υποδεικνύοντας ότι οι ίδιοι προγραμματιστές έχουν βασιστεί στον υπάρχοντα κώδικα τους.
Οι βασικές συμπεριφορές είναι συνεπείς σε όλες τις νέες παραλλαγές. Στα κρυπτογραφημένα αρχεία προστίθεται μια τυχαία επέκταση 16 χαρακτήρων, καθιστώντας την αναγνώριση και την ανάκτηση πιο δύσκολη.
Το ransomware περιλαμβάνει επίσης ελέγχους για να αποφύγει την εκτέλεση σε συστήματα με ρυθμίσεις γλώσσας στα ρωσικά (ή που βρίσκονται στη Ρωσία). Μετά την ολοκλήρωση της διαδικασίας κρυπτογράφησης, διαγράφει τα αρχεία καταγραφής συμβάντων για να καλύψει τα ίχνη του.
Οι τεχνικές βελτιώσεις στο LockBit 5.0 το καθιστούν σημαντικά πιο επικίνδυνο από τις προηγούμενες εκδόσεις. Το heavy obfuscation καθυστερεί την ανάπτυξη υπογραφών ανίχνευσης, ενώ η εστίαση σε εικονικά περιβάλλοντα ενισχύει τον πιθανό αντίκτυπό του.
Η ικανότητα της ομάδας να ανασυγκροτείται και να κυκλοφορεί ένα αναβαθμισμένο ransomware μετά την Επιχείρηση Cronos δείχνει την ανθεκτικότητά της.
Οι οργανισμοί καλούνται να ενισχύσουν τη στάση ασφαλείας τους, αναζητώντας προληπτικά απειλές και ενισχύοντας τις προστασίες τελικού σημείου και δικτύου.
Δείτε επίσης: Android banking trojans μιμούνται κυβερνητικές εφαρμογές

Προστασία από ransomware
- Μείνετε ενημερωμένοι για τις τελευταίες τάσεις και τακτικές ransomware που χρησιμοποιούν οι εισβολείς
- Εφαρμόστε έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA) για όλους τους λογαριασμούς χρηστών
- Ενεργοποιήστε firewall σε όλες τις συσκευές που είναι συνδεδεμένες στο δίκτυό σας
- Διατηρήστε τα ευαίσθητα δεδομένα κρυπτογραφημένα
- Ενημερώστε όλες τις συσκευές και τα συστήματά σας με τις πιο πρόσφατες ενημερώσεις ασφαλείας
- Διεξάγετε τακτικούς ελέγχους ασφαλείας και penetration testing
- Χρησιμοποιήστε ισχυρούς, μοναδικούς κωδικούς πρόσβασης και αλλάξτε τους τακτικά
- Περιορίστε την πρόσβαση των χρηστών μόνο σε απαραίτητα συστήματα και πληροφορίες
- Εξετάστε το ενδεχόμενο χρήσης λύσεων ασφαλείας email για πρόσθετη προστασία από επιθέσεις phishing
- Έχετε ένα σχέδιο ανάκαμψης για γρήγορη αποκατάσταση των συστημάτων σε περίπτωση επίθεσης
- Ενεργοποιήστε την εμφάνιση των επεκτάσεων αρχείων
- Επενδύστε σε λύσεις προηγμένης προστασίας
- Χρησιμοποιήστε sandbox για τα συνημμένα email
- Διατηρείτε αντίγραφα ασφαλείας των δεδομένων σας
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
