Key Takeaways
- La variante de Windows de LockBit 5.0 utiliza una fuerte ofuscación y empaquetado al cargar su carga útil a través de la reflexión DLL mientras implementa técnicas anti-análisis. La variante de Linux tiene una funcionalidad similar con opciones de línea de comandos para apuntar a directorios y tipos de archivos específicos. La variante ESXi apunta específicamente a la infraestructura de virtualización de VMware, diseñada para encriptar máquinas virtuales.
- Las nuevas variantes utilizan extensiones de archivo aleatorias de 16 caracteres, evitan sistemas en idioma ruso y borran el registro de eventos después de la encriptación.
- LockBit 5.0 también tiene un ESXi dedicado que apunta a la infraestructura de virtualización ESXi de VMware.
- La existencia de variantes de Windows, Linux y ESXi confirma la estrategia continua de LockBit de ser multiplataforma, lo que permite ataques simultáneos en redes empresariales completas, incluidos los entornos virtualizados. La fuerte ofuscación y las mejoras técnicas en todas las variantes hacen que LockBit 5.0 sea significativamente más peligroso que sus predecesores.
- TrendAI Vision One™ detecta y bloquea los IoCs específicos mencionados en este blog, y ofrece a los clientes acceso a consultas de búsqueda, información sobre amenazas e informes de inteligencia relacionados con LockBit 5.0.
Trend™ Research ha identificado y analizado los binarios fuente de una nueva versión de LockBit en circulación, que es la última de las actividades del grupo tras la operación de aplicación de la ley de febrero de 2024 (Operación Cronos) que interrumpió su infraestructura. A principios de septiembre, el grupo de ransomware LockBit supuestamente resurgió para su sexto aniversario, anunciando el lanzamiento de "LockBit 5.0". Trend Research descubrió un binario disponible en circulación y comenzó el análisis que inicialmente descubrió una variante de Windows y confirmó la existencia de variantes de Linux y ESXi de LockBit 5.0.
Esta última noticia continúa la estrategia establecida del grupo de plataformas cruzadas vista desde LockBit 2.0 en 2021.
El análisis de Trend Research encontró que el binario de Windows utiliza una fuerte ofuscación y empaquetado: carga su carga útil a través de la reflexión DLL mientras implementa técnicas anti-análisis como el parcheo ETW y la terminación de servicios de seguridad. Mientras tanto, la variante de Linux recién descubierta mantiene una funcionalidad similar con opciones de línea de comandos para apuntar a directorios y tipos de archivos específicos. La variante ESXi apunta específicamente a entornos de virtualización VMware, diseñada para encriptar infraestructuras de máquinas virtuales completas en un solo ataque.
Nuestra investigación también revela que estas versiones más nuevas comparten comportamientos clave: extensiones de archivo aleatorias de 16 caracteres, evitación del sistema de idioma ruso mediante verificaciones de geolocalización y limpieza de registros de eventos después de la encriptación. La versión 5.0 también comparte características de código con LockBit 4.0, incluidos algoritmos de hash idénticos y métodos de resolución de API, confirmando que esto es una evolución de la base de código original en lugar de una imitación.
Análisis de LockBit 5.0 para Windows
La versión de Windows de LockBit 5.0 utiliza el parámetro -h para mostrar información de ayuda; la nueva versión presenta una mejor interfaz de usuario con formato limpio, que no se ha visto en versiones anteriores. Describe varias opciones y configuraciones para ejecutar el ransomware, incluidas opciones básicas como especificar directorios para encriptar o omitir, modos de operación como modo invisible y modo detallado, configuraciones de notas, configuraciones de encriptación, opciones de filtrado y ejemplos de uso. Los comandos y parámetros detallados ilustran la flexibilidad y personalización disponible para el atacante.

Table 1 shows the command line arguments observed in Trend Research threat hunting analysis and their respective descriptions.
| Option | Description |
| Basic Options | |
| -h | Show help |
| -d <dirs> | Semicolon-separated list of directories to encrypt |
| -b <dirs> | Semicolon-separated list of directoriees to bypass |
| Operation Modes | |
| -i | Invisible mode (don't change extensions, no notes, don't change modiciationdate) |
| -p | Run in verbose visible mode with status bar inc onsole (not available when using -i) |
| -v | Run in visible mode with debug output |
| Notes Settings | |
| -n <0/1/2> | Notes storage mode: |
| 0: None | |
| 1: Everywhere | |
| 2: C:\ only | |
| Ignored when using -i (invisible mode) | |
| Encryption Settings | |
| -m <mode> -w | Encryption mode: |
| all: Encrupt all files | |
| local: Encrypt local files | |
| net: Encrypt network files | |
| Enable wipe free space after encryption | |
| Filtering | |
| -k | Don'r delete .exe files |
| -nomutex | Allow multiple instances |
| Timeout | |
| -t <seconds> | Set timeout before starting encryption |
Al ejecutarse, el ransomware genera su nota de rescate de firma y dirige a las víctimas a un sitio de filtración dedicado. La infraestructura mantiene el modelo de interacción con las víctimas establecido por LockBit, con una sección simplificada de "Chat con Soporte" para negociaciones de rescate.



El proceso de encriptación agrega extensiones aleatorias de 16 caracteres a los archivos, complicando los esfuerzos de recuperación. A diferencia de algunas variantes de ransomware que utilizan marcadores de infección comunes, LockBit 5.0 omite los marcadores tradicionales al final de los archivos. Sin embargo, nuestro análisis reveló patrones consistentes, incluido el tamaño original del archivo incrustado en el pie de página del archivo encriptado.



La muestra analizada por Trend Research emplea una fuerte ofuscación a través del empaquetado. Durante la depuración, descubrimos que funciona como un cargador binario, desencriptando un binario PE en memoria y cargándolo mediante métodos de reflexión DLL. Este sofisticado mecanismo de carga complica significativamente el análisis estático.

Aparte de eso, el malware implementa múltiples técnicas antiforenses. Parchea la API EtwEventWrite sobrescribiéndola con una instrucción 0xC3 (retorno), deshabilitando las capacidades de rastreo de eventos de Windows. Además, termina servicios relacionados con la seguridad comparando nombres de servicios hash contra una lista codificada de 63 valores, luego limpia todos los registros de eventos utilizando la API EvtClearLog después de completar la encriptación.


Compara todos los servicios si ejecutan el sistema al hacer hash del nombre del servicio y compararlo con la lista codificada. Los nombres de servicios que coinciden son entonces terminados.
FEF56F15, BEC3470B, 9757464D, 88CE6B8E, 826AC445, 83143F70, 8685D050, 493AEE1F, 35BE2F4E, 23FA53E4, FEF56F16, 10D06066, 1370CEA3, E11A285C, DBECA3C2, BEC3470C, C347B317, CA6C4394, 732AA0BF, 60B29D13, 493AEE20, 5E5F1954, 5EF504FC, A49FA5E2, 9757464E, 9A768D62, A1816235, 41278146, 35BE2F4F, 369D7114, 3B6794E3, E7AA4056, E11A285D, E5C9CC93, E66A2C63, 7B39B584, 732AA0C0, 739BF272, 7ABD1404, 88CE6B8F, 9439954E, 9655130F, 23FA53E5, 26336765, 2C1F8E5F, DBECA3C3, DCF04E8C, DEED0E56, 60B29D14, 62C32884, 6337AD82, A49FA5E3, A8F16BAB, BD071334, 41278147, 4292EDD8, 47F1286A, E7AA4057, E7BF305D, F82A288D, 7B39B585, 7F480CF7, 7DD43601

Consistente con versiones anteriores, LockBit 5.0 incluye salvaguardas geopolíticas, terminando la ejecución al detectar configuraciones de idioma ruso o geolocalización rusa. Esto es una práctica común entre los grupos de ransomware de Europa del Este.


Análisis de LockBit 5.0 para Linux
La variante 5.0 para Linux tiene características similares a su contraparte de Windows, demostrando el compromiso de LockBit con capacidades de plataformas cruzadas. La interfaz de línea de comandos refleja el formato y la funcionalidad de la versión de Windows, proporcionando a los atacantes la misma flexibilidad operativa en ambas plataformas.

Durante la ejecución, la variante de Linux proporciona un registro detallado de sus actividades, mostrando los archivos destinados a la encriptación y las carpetas designadas para exclusión. Esta transparencia en los registros de operación sugiere que la variante puede ser utilizada en entornos de prueba o por afiliados que requieren retroalimentación detallada de ejecución.


Al completar, el ransomware genera un resumen completo que muestra el número total de archivos encriptados y su tamaño acumulado. Al igual que la versión de Windows, aplica extensiones aleatorias a los archivos encriptados, manteniendo la consistencia en el manejo de archivos post-encriptación en todas las plataformas.


Análisis de LockBit 5.0 para ESXi
Una investigación adicional reveló una variante dedicada de ESXi de LockBit 5.0, que apunta específicamente a la infraestructura de virtualización VMware. Esta variante representa una escalada crítica en las capacidades de LockBit, ya que los servidores ESXi típicamente alojan múltiples máquinas virtuales, permitiendo a los atacantes encriptar entornos virtualizados completos con una sola ejecución de carga útil.
La variante ESXi mantiene la misma estructura de interfaz de línea de comandos que sus contrapartes de Windows y Linux, asegurando consistencia operativa para los atacantes en todas las plataformas. El menú de ayuda revela parámetros específicos de ESXi optimizados para la encriptación de máquinas virtuales, incluidas opciones para apuntar a directorios específicos y archivos de configuración de VM.

Esta variante de ESXi demuestra el enfoque estratégico de LockBit en maximizar el impacto a través de la infraestructura de virtualización, donde un solo host ESXi comprometido puede resultar en docenas o cientos de máquinas virtuales encriptadas, amplificando significativamente el potencial de interrupción del negocio del ataque.
LockBit 4.0 versus LockBit 5.0
Un análisis comparativo entre LockBit 4.0 y 5.0 revela un uso significativo de código reutilizado y desarrollo evolutivo en lugar de una reescritura completa. Ambas versiones comparten algoritmos de hash idénticos para operaciones de cadena, un componente crítico para la resolución de API e identificación de servicios. La estructura de código para la resolución dinámica de API permanece notablemente similar entre versiones, sugiriendo que los desarrolladores construyeron sobre la base de código existente de LockBit 4.0. Las capturas de pantalla a la izquierda en las figuras 20 y 21 son del blog de chuong dong.


Trend Research cree que estas similitudes son una clara indicación de que LockBit 5.0 representa una continuación de la familia de ransomware LockBit y no es una imitación o rebranding por diferentes actores de amenazas. La preservación de funcionalidades centrales mientras se agregan nuevas técnicas de evasión demuestra la estrategia del grupo de mejora incremental de su plataforma de ransomware.
Conclusión
La existencia de variantes de Windows, Linux y ESXi confirma la estrategia continua de plataformas cruzadas de LockBit. Esto permite ataques simultáneos en redes empresariales completas, desde estaciones de trabajo hasta servidores críticos que alojan bases de datos y plataformas de virtualización, con la variante ESXi diseñada para paralizar infraestructuras virtuales completas. La fuerte ofuscación en estas nuevas variantes retrasa significativamente el desarrollo de firmas de detección, mientras que las mejoras técnicas, incluidos los marcadores de infección eliminados, la encriptación más rápida y la evasión mejorada hacen que LockBit 5.0 sea significativamente más peligroso que sus predecesores.
LockBit está entre los grupos de ransomware como servicio (RaaS) más notorios que consistentemente se mantuvieron por delante de sus competidores con una evolución agresiva de sus técnicas y tácticas. A pesar de la Operación Cronos, los criminales detrás del grupo exhiben resiliencia con las tres variantes de la versión 5.0 ahora confirmadas. Las organizaciones deben asegurar defensas completas de plataformas cruzadas, con especial atención a la protección de la infraestructura de virtualización. Las variantes de Windows, Linux y ESXi de LockBit 5.0 refuerzan que ningún sistema operativo o plataforma puede considerarse seguro frente a campañas modernas de ransomware.
Mitigación de riesgos de LockBit 5.0
Se recomienda encarecidamente a las organizaciones evaluar y mejorar su postura de seguridad mediante la realización proactiva de actividades de caza de amenazas adaptadas a herramientas, tácticas y procedimientos específicos del grupo. Es esencial reforzar tanto las protecciones de los puntos finales como de la red, así como la detección temprana de técnicas de evasión de defensa dirigidas a comprometer soluciones de seguridad.
Seguridad proactiva con TrendAI Vision One™
TrendAI Vision One️™ es la única plataforma de ciberseguridad empresarial impulsada por IA que centraliza la gestión de exposición al riesgo cibernético, las operaciones de seguridad y la protección robusta en capas. Este enfoque holístico ayuda a las empresas a predecir y prevenir amenazas, acelerando los resultados de seguridad proactiva en su respectivo patrimonio digital. Con Trend Vision One, se le permite eliminar puntos ciegos de seguridad, enfocarse en lo que más importa y elevar la seguridad a un socio estratégico para la innovación.
Inteligencia de amenazas de TrendAI Vision One™
Para mantenerse por delante de las amenazas en evolución, los clientes de Trend pueden acceder a TrendAI Vision One™ Threat Insights, que proporciona las últimas ideas de Trend Research sobre amenazas emergentes y actores de amenazas.
Trend Vision One Threat Insights
- Amenazas emergentes: LockBit ataca de nuevo: Actualizaciones en la versión 5.0
Informes de inteligencia de Trend Vision One (Barrido de IOC)
LockBit ataca de nuevo: Actualizaciones en la versión 5.0
Consultas de caza
Aplicación de búsqueda de Trend Vision One
Los clientes de Trend Vision One pueden usar la aplicación de búsqueda para coincidir o cazar los indicadores maliciosos mencionados en esta publicación de blog con datos en su entorno.
Renombrado de archivos de LockBit con extensión de 16 caracteres
eventSubId: 106 AND objectFilePath: /\.[a-f0-9]{16}$/ AND NOT srcFilePath: /.+\.[a-f0-9]{16}$/Nota de rescate de LockBit 5 — ReadMeForDecrypt.txt
eventSubId: 101 AND objectFilePath: ReadMeForDecrypt.txt
Más consultas de caza están disponibles para los clientes de Trend Vision One con habilitación de Threat Insights.
Indicadores de compromiso
Los indicadores de compromiso se pueden encontrar aquí.