FBI har delat med sig av kritiska detekterings- och försvarstips mot LockBit ransomwaresom har blivit en av de ökända aktörerna i cyberbrottsområdet.
När FBI bad relevant personal att dela med sig av mer information tillgänglig för bättre förståelse, upprepade FBI att de aldrig skulle uppmuntra att betala lösen och bad alla offer att rapportera händelsen till närmaste FBI:s cyberbrottsavdelning.
LockBit Ransomware tekniska detaljer
Från och med 2019 har LockBit ransomware blivit en av de otäckaste hotaktörerna i underjorden. Det började arbetet som Ransomware-as-a-service, där det anlitar hackare för att träffa mål och delar lösensumman som erhållits med dem.
Och när annonsering i cyberbrottsgrupper förbjöds, introducerade LockBit-gruppen i juni 2021 en version av LockBit 2.0, som lade till funktioner som automatisk kryptering av enheter i Windows-domäner genom Active Directory-grupppolicyer.
Dessutom gjorde det om sina Tor-sajter och började till och med eliminera mellanhänder (hyrda hackare), och direkt anställa medlemmar av målföretaget, som kan ge direkt åtkomst via virtuellt privat nätverk (VPN) och fjärrskrivbordsprotokoll (RDP).
Eftersom den skadliga gruppen lade till en viktigare kapacitet: Linux-kryptering riktad mot VMware ESXi-servrar förra månaden, har FBI nu delat en rapport som beskriver sina IOCs, upptäckt och även tips om hur du skyddar dig mot attacker från LockBit. Är här;
- Kräv att alla konton med lösenordsinloggningar (t.ex. tjänstkonton, administratörskonton och domänadministratörskonton) ska ha starka, unika lösenord
- Kräv multifaktorautentisering för alla tjänster i den utsträckning det är möjligt
- Håll alla operativsystem och programvara uppdaterade
- Ta bort onödig åtkomst till administrativa resurser
- Använd en värdbaserad brandvägg för att endast tillåta anslutningar till administrativa resurser över Server Message Block (SMB) från en begränsad uppsättning administratörsmaskiner
- Aktivera skyddade filer i Windows-operativsystemet för att förhindra obehöriga ändringar av viktiga filer.
Och för systemadministratörer, här är några tips för att skydda dina nätverk;
- Segmentera nätverk för att förhindra spridning av ransomware
- Identifiera, upptäck och undersök onormal aktivitet och möjlig korsning av den angivna ransomware med ett nätverksövervakningsverktyg
- Implementera tidsbaserad åtkomst för konton konfigurerade på administratörsnivå och högre
- Inaktivera kommandorads- och skriptaktiviteter och behörigheter
- Underhåll offline säkerhetskopior av data och underhåll regelbundna säkerhetskopior och återställningar
- Se till att all säkerhetskopierad data är krypterad, oföränderlig och täcker hela organisationens datainfrastruktur
FBI bad alla säkerhetsexperter och forskare att dela all ytterligare information de har för att göra rådgivningen mer effektiv. Dessutom avskräckte han offren från att betala lösensumman och vill att de ska rapportera eventuella säkerhetsincidenter till närmaste FBI:s cyberbrottsavdelning för hjälp.
