Skip to main content
Return to Blog de Seguridad de TrendAI™
Ransomware

Nuevo LockBit 5.0 apunta a Windows, Linux, ESXi

TrendAI™ Research analizó los binarios fuente de la última actividad del notorio ransomware LockBit con su versión 5.0, que exhibe técnicas avanzadas de ofuscación, anti-análisis y capacidades multiplataforma sin problemas para sistemas Windows, Linux y ESXi.

News Research features Ransomware & extortion

Key Takeaways

  • La variante de Windows de LockBit 5.0 utiliza una fuerte ofuscación y empaquetado al cargar su carga útil a través de la reflexión DLL mientras implementa técnicas anti-análisis. La variante de Linux tiene una funcionalidad similar con opciones de línea de comandos para apuntar a directorios y tipos de archivos específicos. La variante ESXi apunta específicamente a la infraestructura de virtualización de VMware, diseñada para encriptar máquinas virtuales.
  • Las nuevas variantes utilizan extensiones de archivo aleatorias de 16 caracteres, evitan sistemas en idioma ruso y borran el registro de eventos después de la encriptación.
  • LockBit 5.0 también tiene un ESXi dedicado que apunta a la infraestructura de virtualización ESXi de VMware.
  • La existencia de variantes de Windows, Linux y ESXi confirma la estrategia continua de LockBit de ser multiplataforma, lo que permite ataques simultáneos en redes empresariales completas, incluidos los entornos virtualizados. La fuerte ofuscación y las mejoras técnicas en todas las variantes hacen que LockBit 5.0 sea significativamente más peligroso que sus predecesores.
  • TrendAI Vision One™ detecta y bloquea los IoCs específicos mencionados en este blog, y ofrece a los clientes acceso a consultas de búsqueda, información sobre amenazas e informes de inteligencia relacionados con LockBit 5.0.

Trend™ Research ha identificado y analizado los binarios fuente de una nueva versión de LockBit en circulación, que es la última de las actividades del grupo tras la operación de aplicación de la ley de febrero de 2024 (Operación Cronos) que interrumpió su infraestructura. A principios de septiembre, el grupo de ransomware LockBit supuestamente resurgió para su sexto aniversario, anunciando el lanzamiento de "LockBit 5.0". Trend Research descubrió un binario disponible en circulación y comenzó el análisis que inicialmente descubrió una variante de Windows y confirmó la existencia de variantes de Linux y ESXi de LockBit 5.0.

Esta última noticia continúa la estrategia establecida del grupo de plataformas cruzadas vista desde LockBit 2.0 en 2021.

El análisis de Trend Research encontró que el binario de Windows utiliza una fuerte ofuscación y empaquetado: carga su carga útil a través de la reflexión DLL mientras implementa técnicas anti-análisis como el parcheo ETW y la terminación de servicios de seguridad. Mientras tanto, la variante de Linux recién descubierta mantiene una funcionalidad similar con opciones de línea de comandos para apuntar a directorios y tipos de archivos específicos. La variante ESXi apunta específicamente a entornos de virtualización VMware, diseñada para encriptar infraestructuras de máquinas virtuales completas en un solo ataque.

Nuestra investigación también revela que estas versiones más nuevas comparten comportamientos clave: extensiones de archivo aleatorias de 16 caracteres, evitación del sistema de idioma ruso mediante verificaciones de geolocalización y limpieza de registros de eventos después de la encriptación. La versión 5.0 también comparte características de código con LockBit 4.0, incluidos algoritmos de hash idénticos y métodos de resolución de API, confirmando que esto es una evolución de la base de código original en lugar de una imitación.

Análisis de LockBit 5.0 para Windows

La versión de Windows de LockBit 5.0 utiliza el parámetro -h para mostrar información de ayuda; la nueva versión presenta una mejor interfaz de usuario con formato limpio, que no se ha visto en versiones anteriores. Describe varias opciones y configuraciones para ejecutar el ransomware, incluidas opciones básicas como especificar directorios para encriptar o omitir, modos de operación como modo invisible y modo detallado, configuraciones de notas, configuraciones de encriptación, opciones de filtrado y ejemplos de uso. Los comandos y parámetros detallados ilustran la flexibilidad y personalización disponible para el atacante.

Figure 1. Help command shows the parameters and their respective uses
Figure 1. Help command shows the parameters and their respective uses

Table 1 shows the command line arguments observed in Trend Research threat hunting analysis and their respective descriptions.

Option Description
Basic Options
-h Show help
-d <dirs> Semicolon-separated list of directories to encrypt
-b <dirs> Semicolon-separated list of directoriees to bypass
Operation Modes
-i Invisible mode (don't change extensions, no notes, don't change modiciationdate)
-p Run in verbose visible mode with status bar inc onsole (not available when using -i)
-v Run in visible mode with debug output
Notes Settings
-n <0/1/2> Notes storage mode:
0: None
1: Everywhere
2: C:\ only
Ignored when using -i (invisible mode)
Encryption Settings
-m <mode> -w Encryption mode:
all: Encrupt all files
local: Encrypt local files
net: Encrypt network files
Enable wipe free space after encryption
Filtering
-k Don'r delete .exe files
-nomutex Allow multiple instances
Timeout
-t <seconds> Set timeout before starting encryption
Table 1. A summary of the command line arguments in our analysis of the LockBit 5.0 Windows version.

Al ejecutarse, el ransomware genera su nota de rescate de firma y dirige a las víctimas a un sitio de filtración dedicado. La infraestructura mantiene el modelo de interacción con las víctimas establecido por LockBit, con una sección simplificada de "Chat con Soporte" para negociaciones de rescate.

Figure 2. The ransom note generated by LockBit 5.0
Figure 2. The ransom note generated by LockBit 5.0
Figure 3. The leak site where link on the ransom note directs to when visited by victims
Figure 3. The leak site where link on the ransom note directs to when visited by victims
Figure 4. The data leak site provides a direct communication channel with the victims in the "Chat with Support" section.
Figure 4. The data leak site provides a direct communication channel with the victims in the "Chat with Support" section.

El proceso de encriptación agrega extensiones aleatorias de 16 caracteres a los archivos, complicando los esfuerzos de recuperación. A diferencia de algunas variantes de ransomware que utilizan marcadores de infección comunes, LockBit 5.0 omite los marcadores tradicionales al final de los archivos. Sin embargo, nuestro análisis reveló patrones consistentes, incluido el tamaño original del archivo incrustado en el pie de página del archivo encriptado.

Figure 5. LockBit 5.0 encrypted files are appended with unique and seemingly randomly generated extensions with 16 characters which complicates the decryption process.
Figure 5. LockBit 5.0 encrypted files are appended with unique and seemingly randomly generated extensions with 16 characters which complicates the decryption process.
Figure 6. End part of encrypted file A
Figure 6. End part of encrypted file A
Figure 7. End part of encrypted file B
Figure 7. End part of encrypted file B

La muestra analizada por Trend Research emplea una fuerte ofuscación a través del empaquetado. Durante la depuración, descubrimos que funciona como un cargador binario, desencriptando un binario PE en memoria y cargándolo mediante métodos de reflexión DLL. Este sofisticado mecanismo de carga complica significativamente el análisis estático.

Figure 8. Decrypted PE binary in the memory of loader
Figure 8. Decrypted PE binary in the memory of loader

Aparte de eso, el malware implementa múltiples técnicas antiforenses. Parchea la API EtwEventWrite sobrescribiéndola con una instrucción 0xC3 (retorno), deshabilitando las capacidades de rastreo de eventos de Windows. Además, termina servicios relacionados con la seguridad comparando nombres de servicios hash contra una lista codificada de 63 valores, luego limpia todos los registros de eventos utilizando la API EvtClearLog después de completar la encriptación.

Figure 9. Before patching of EtwEventWrite
Figure 9. Before patching of EtwEventWrite
Figure 10. After patching EtwEventWrite, the malware shows a C3 byte forcing it to immediately return.
Figure 10. After patching EtwEventWrite, the malware shows a C3 byte forcing it to immediately return.

Compara todos los servicios si ejecutan el sistema al hacer hash del nombre del servicio y compararlo con la lista codificada. Los nombres de servicios que coinciden son entonces terminados.

FEF56F15, BEC3470B, 9757464D, 88CE6B8E, 826AC445, 83143F70, 8685D050, 493AEE1F, 35BE2F4E, 23FA53E4, FEF56F16, 10D06066, 1370CEA3, E11A285C, DBECA3C2, BEC3470C, C347B317, CA6C4394, 732AA0BF, 60B29D13, 493AEE20, 5E5F1954, 5EF504FC, A49FA5E2, 9757464E, 9A768D62, A1816235, 41278146, 35BE2F4F, 369D7114, 3B6794E3, E7AA4056, E11A285D, E5C9CC93, E66A2C63, 7B39B584, 732AA0C0, 739BF272, 7ABD1404, 88CE6B8F, 9439954E, 9655130F, 23FA53E5, 26336765, 2C1F8E5F, DBECA3C3, DCF04E8C, DEED0E56, 60B29D14, 62C32884, 6337AD82, A49FA5E3, A8F16BAB, BD071334, 41278147, 4292EDD8, 47F1286A, E7AA4057, E7BF305D, F82A288D, 7B39B585, 7F480CF7, 7DD43601
Figure 11. Event log clearing using EvtClearLog API
Figure 11. Event log clearing using EvtClearLog API

Consistente con versiones anteriores, LockBit 5.0 incluye salvaguardas geopolíticas, terminando la ejecución al detectar configuraciones de idioma ruso o geolocalización rusa. Esto es una práctica común entre los grupos de ransomware de Europa del Este.

Figure 12. This code terminates if the language is Russian
Figure 12. This code terminates if the language is Russian
Figure 13. This code terminates if the geolocation is Russia
Figure 13. This code terminates if the geolocation is Russia

Análisis de LockBit 5.0 para Linux

La variante 5.0 para Linux tiene características similares a su contraparte de Windows, demostrando el compromiso de LockBit con capacidades de plataformas cruzadas. La interfaz de línea de comandos refleja el formato y la funcionalidad de la versión de Windows, proporcionando a los atacantes la misma flexibilidad operativa en ambas plataformas.

Figure 14. The LockBit 5.0 Linux version shows similar formatting of help options
Figure 14. The LockBit 5.0 Linux version shows similar formatting of help options

Durante la ejecución, la variante de Linux proporciona un registro detallado de sus actividades, mostrando los archivos destinados a la encriptación y las carpetas designadas para exclusión. Esta transparencia en los registros de operación sugiere que la variante puede ser utilizada en entornos de prueba o por afiliados que requieren retroalimentación detallada de ejecución.

Figure 15. Logging activity shows the files to be encrypted
Figure 15. Logging activity shows the files to be encrypted
Figure 16. Logs show the list of folders to be skipped on wiping
Figure 16. Logs show the list of folders to be skipped on wiping

Al completar, el ransomware genera un resumen completo que muestra el número total de archivos encriptados y su tamaño acumulado. Al igual que la versión de Windows, aplica extensiones aleatorias a los archivos encriptados, manteniendo la consistencia en el manejo de archivos post-encriptación en todas las plataformas.

Figure 17. A summary shows the total of number of files and size encrypted
Figure 17. A summary shows the total of number of files and size encrypted
Figure 18. A list of files encrypted that have random extensions
Figure 18. A list of files encrypted that have random extensions

Análisis de LockBit 5.0 para ESXi

Una investigación adicional reveló una variante dedicada de ESXi de LockBit 5.0, que apunta específicamente a la infraestructura de virtualización VMware. Esta variante representa una escalada crítica en las capacidades de LockBit, ya que los servidores ESXi típicamente alojan múltiples máquinas virtuales, permitiendo a los atacantes encriptar entornos virtualizados completos con una sola ejecución de carga útil.

La variante ESXi mantiene la misma estructura de interfaz de línea de comandos que sus contrapartes de Windows y Linux, asegurando consistencia operativa para los atacantes en todas las plataformas. El menú de ayuda revela parámetros específicos de ESXi optimizados para la encriptación de máquinas virtuales, incluidas opciones para apuntar a directorios específicos y archivos de configuración de VM.

Figure 19. ESXi variant help command showing virtualization-specific parameters
Figure 19. ESXi variant help command showing virtualization-specific parameters

Esta variante de ESXi demuestra el enfoque estratégico de LockBit en maximizar el impacto a través de la infraestructura de virtualización, donde un solo host ESXi comprometido puede resultar en docenas o cientos de máquinas virtuales encriptadas, amplificando significativamente el potencial de interrupción del negocio del ataque.

LockBit 4.0 versus LockBit 5.0

Un análisis comparativo entre LockBit 4.0 y 5.0 revela un uso significativo de código reutilizado y desarrollo evolutivo en lugar de una reescritura completa. Ambas versiones comparten algoritmos de hash idénticos para operaciones de cadena, un componente crítico para la resolución de API e identificación de servicios. La estructura de código para la resolución dinámica de API permanece notablemente similar entre versiones, sugiriendo que los desarrolladores construyeron sobre la base de código existente de LockBit 4.0. Las capturas de pantalla a la izquierda en las figuras 20 y 21 son del blog de chuong dong.

Figure 20. Similarities of hashing algorithm of string of LockBit 4.0 (left – screenshot from chuong dong blog) and LockBit 5.0 (right)
Figure 20. Similarities of hashing algorithm of string of LockBit 4.0 (left – screenshot from chuong dong blog) and LockBit 5.0 (right)
Figure 21. Dynamic API resolution of LockBit 4.0(left – screenshot from blog) and LockBit 5 (right)
Figure 21. Dynamic API resolution of LockBit 4.0(left – screenshot from blog) and LockBit 5 (right)

Trend Research cree que estas similitudes son una clara indicación de que LockBit 5.0 representa una continuación de la familia de ransomware LockBit y no es una imitación o rebranding por diferentes actores de amenazas. La preservación de funcionalidades centrales mientras se agregan nuevas técnicas de evasión demuestra la estrategia del grupo de mejora incremental de su plataforma de ransomware.

Conclusión

La existencia de variantes de Windows, Linux y ESXi confirma la estrategia continua de plataformas cruzadas de LockBit. Esto permite ataques simultáneos en redes empresariales completas, desde estaciones de trabajo hasta servidores críticos que alojan bases de datos y plataformas de virtualización, con la variante ESXi diseñada para paralizar infraestructuras virtuales completas. La fuerte ofuscación en estas nuevas variantes retrasa significativamente el desarrollo de firmas de detección, mientras que las mejoras técnicas, incluidos los marcadores de infección eliminados, la encriptación más rápida y la evasión mejorada hacen que LockBit 5.0 sea significativamente más peligroso que sus predecesores.

LockBit está entre los grupos de ransomware como servicio (RaaS) más notorios que consistentemente se mantuvieron por delante de sus competidores con una evolución agresiva de sus técnicas y tácticas. A pesar de la Operación Cronos, los criminales detrás del grupo exhiben resiliencia con las tres variantes de la versión 5.0 ahora confirmadas. Las organizaciones deben asegurar defensas completas de plataformas cruzadas, con especial atención a la protección de la infraestructura de virtualización. Las variantes de Windows, Linux y ESXi de LockBit 5.0 refuerzan que ningún sistema operativo o plataforma puede considerarse seguro frente a campañas modernas de ransomware.

Mitigación de riesgos de LockBit 5.0

Se recomienda encarecidamente a las organizaciones evaluar y mejorar su postura de seguridad mediante la realización proactiva de actividades de caza de amenazas adaptadas a herramientas, tácticas y procedimientos específicos del grupo. Es esencial reforzar tanto las protecciones de los puntos finales como de la red, así como la detección temprana de técnicas de evasión de defensa dirigidas a comprometer soluciones de seguridad.

Seguridad proactiva con TrendAI Vision One™

TrendAI Vision One️™ es la única plataforma de ciberseguridad empresarial impulsada por IA que centraliza la gestión de exposición al riesgo cibernético, las operaciones de seguridad y la protección robusta en capas. Este enfoque holístico ayuda a las empresas a predecir y prevenir amenazas, acelerando los resultados de seguridad proactiva en su respectivo patrimonio digital. Con Trend Vision One, se le permite eliminar puntos ciegos de seguridad, enfocarse en lo que más importa y elevar la seguridad a un socio estratégico para la innovación.

Inteligencia de amenazas de TrendAI Vision One™

Para mantenerse por delante de las amenazas en evolución, los clientes de Trend pueden acceder a TrendAI Vision One™ Threat Insights, que proporciona las últimas ideas de Trend Research sobre amenazas emergentes y actores de amenazas.

Trend Vision One Threat Insights

Informes de inteligencia de Trend Vision One (Barrido de IOC)

LockBit ataca de nuevo: Actualizaciones en la versión 5.0

Consultas de caza

Aplicación de búsqueda de Trend Vision One

Los clientes de Trend Vision One pueden usar la aplicación de búsqueda para coincidir o cazar los indicadores maliciosos mencionados en esta publicación de blog con datos en su entorno.

Renombrado de archivos de LockBit con extensión de 16 caracteres

eventSubId: 106 AND objectFilePath: /\.[a-f0-9]{16}$/ AND NOT srcFilePath: /.+\.[a-f0-9]{16}$/

Nota de rescate de LockBit 5 — ReadMeForDecrypt.txt

eventSubId: 101 AND objectFilePath: ReadMeForDecrypt.txt

Más consultas de caza están disponibles para los clientes de Trend Vision One con habilitación de Threat Insights.

Indicadores de compromiso

Los indicadores de compromiso se pueden encontrar aquí.