Το LockBit 5.0 έκανε την εμφάνισή του στα τέλη Σεπτεμβρίου 2025, σηματοδοτώντας μια σημαντική αναβάθμιση για μία από τις πιο διαβόητες ομάδες ransomware-as-a-service (RaaS).

Είχε ξεκινήσει ως ransomware ABCD το 2019 και αναπτύχθηκε ραγδαία ενημερώνοντας συνεχώς τις τακτικές του, παρά τις επιθετικές προσπάθειες των αρχών επιβολής του νόμου και τις διαρροές συνεργατών.
Δείτε επίσης: Fantasy Hub: Νέο Android malware κλέβει SMS και επαφές
Η τελευταία έκδοση βασίζεται στον υπάρχοντα κώδικα της έκδοσης 4.0, ωστόσο εισάγει νέες μεθόδους σχεδιασμένες να μεγιστοποιούν την αποφυγή ανάλυσης και την καταστροφική επίδραση σε διάφορα οργανωτικά δίκτυα.
LockBit 5.0 ransomware: Modular αρχιτεκτονική
Οι αναλυτές ασφαλείας της FlashPoint εντόπισαν τη modular αρχιτεκτονική του LockBit 5.0 ως μια αξιοσημείωτη καινοτομία στην συνεχιζόμενη εξέλιξη του ransomware. Η λεπτομερής τεχνική τους ανάλυση υπογραμμίζει πώς αυτό το κακόβουλο λογισμικό συνεχίζει να απειλεί κρίσιμες υποδομές αξιοποιώντας προηγμένες στρατηγικές εκτέλεσης και απόκρυψης.
Δείτε επίσης: Το Landfall spyware στόχευσε Samsung Galaxy τηλέφωνα

Έχουν παρατηρηθεί επιθέσεις μεγάλης κλίμακας που στοχεύουν βιομηχανίες ανεξαρτήτως γεωγραφικών και λειτουργικών ορίων, διασφαλίζοντας τη συνεχιζόμενη φήμη του LockBit για απόκρυψη και ανθεκτικότητα.
Μία εξέχουσα πρόοδος στο LockBit 5.0 είναι το μοντέλο εκτέλεσης δύο φάσεων, το οποίο διαχωρίζει επιδέξια τη διαδικασία μόλυνσης σε φάσεις loader και payload. Το αρχικό στάδιο περιλαμβάνει έναν αθόρυβο loader σχεδιασμένο για persistence και αποφυγή ανάλυσης (χρησιμοποιώντας control flow obfuscation για να υπολογίζει δυναμικά execution paths και να περιπλέκει το reverse engineering). Ο loader επιλύει δυναμικά API calls χρησιμοποιώντας έναν αλγόριθμο hashing, στη συνέχεια επαναφορτώνει νέες εκδόσεις βασικών βιβλιοθηκών—όπως οι NTDLL και Kernel32—παρακάμπτοντας αποτελεσματικά τα hooks που έχουν τοποθετηθεί από εργαλεία ασφαλείας.
Δείτε επίσης: Τα LeakyInjector και LeakyStealer κλέβουν κρυπτονομίσματα και ιστορικό περιήγησης

Αφού δημιουργήσει ένα suspended instance του defrag.exe, εισάγει το αποκρυπτογραφημένο payload μέσω της τεχνικής process hollowing, ενημερώνοντας το instruction pointer με το ZwWriteProcessMemory και συνεχίζοντας την εκτέλεση στη μνήμη, ενώ αποφεύγει τους τυπικούς μηχανισμούς ανίχνευσης. Αυτή η τεχνική ανάλυση δείχνει τη δέσμευση του LockBit να μεγιστοποιήσει την επιχειρησιακή απόκρυψη και την επιβίωσή του.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
