LockBit атаковал более 2,500 организаций в 120 странах и собрал не менее $500 млн выкупа. Но, как теперь объясняет ФБР, решающим оказался не только захват серверов: правоохранители выбили у группировки главный актив, на котором держится любая модель ransomware-as-a-service, — доверие аффилиатов.
Для русскоязычной IT-аудитории здесь важен не криминальный фольклор, а прикладной вывод. Крупные вымогательские сети ломаются не только через отключение инфраструктуры, но и через удар по их репутации, расчётам и внутренним правилам работы.
Operation Cronos ударила по центру модели LockBit
О деталях операции рассказало издание Dark Reading со ссылкой на Бретта Лизермана, помощника директора киберподразделения ФБР. По его словам, с 2020 по 2024 год LockBit оставался одной из самых активных группировок на рынке вымогателей: более 2,500 жертв, не менее 1,800 атак в США и свыше $500 млн выкупных платежей.
По данным Минюста США, группировка работала как сервис: разработчики поддерживали платформу, а аффилиаты проводили атаки и делили выкуп. Предполагаемый администратор LockBit Дмитрий Юрьевич Хорошев, как утверждают американские власти, забирал около 20% с каждого платежа. К февралю 2024 года вокруг платформы собралась сеть почти из 200 аффилиатов.
Именно по этой конструкции и ударила международная операция Operation Cronos. Правоохранители взяли под контроль сайт утечек, серверы, панель управления, исходный код и внутренние данные платформы. Часть пострадавших получила инструменты для расшифровки, а сама инфраструктура перестала быть безопасной точкой сборки для новых атак.
Репутация оказалась уязвимее серверов
Главная мысль Лизермана звучит просто: сервер преступники могут поднять заново за день, а доверие на подпольном рынке так быстро не возвращается. После захвата инфраструктуры правоохранители использовали сайт LockBit против самой группировки: разместили обратный отсчёт, а затем начали публиковать данные, которые били по обещаниям платформы.
По словам представителя ФБР, операция показала аффилиатам неприятную вещь: платформа не гарантировала ни анонимности, ни надёжного сервиса. На серверах остались данные жертв, хотя LockBit обещал удалять их после оплаты. Кроме того, часть компаний, заплативших выкуп, получала нерабочие инструменты расшифровки и оставалась без поддержки.
Для криминального сервиса это почти смертельный диагноз. Если витрина продаёт «надёжность», а потом выясняется, что она подставляет и жертв, и собственных партнёров, сеть начинает рассыпаться изнутри.
Рынок вымогателей после LockBit стал более дробным
Спустя два с половиной года эффект можно измерить. Dark Reading пишет со ссылкой на участников операции, что в Великобритании среднее число атак LockBit после Operation Cronos снизилось на 73%. По данным Chainalysis, на которые ссылаются американские издания, во второй половине 2024 года выплаты, связанные с LockBit, сократились на 79%.
Это не значит, что рынок очистился. Скорее наоборот: вместо одного доминирующего бренда появилась более раздробленная картина без явного лидера. Такой рынок хуже подходит для громких показательных операций, потому что злоумышленники уходят от единого центра управления и делят инфраструктуру на мелкие узлы.
Значение для рынка
Для компаний из России и СНГ вывод практический. Следующая волна вымогателей, вероятно, будет меньше зависеть от одного имени и одной платформы, а значит, защите придётся внимательнее смотреть на ранние признаки атаки: брокеров начального доступа, утечки учётных данных, цепочки доставки вредоносного ПО и аномалии в администрировании. Удар по LockBit показал, что киберпреступность давно работает как рынок, а значит, ломать её нужно не только через технику, но и через экономику доверия.
Следующий этап этой гонки очевиден: чем успешнее правоохранители бьют по централизации, тем быстрее вымогатели будут расползаться по более мелким и менее заметным схемам.
Источник: Dark Reading. Дополнительные данные: Минюст США, WIRED со ссылкой на Chainalysis.