hacking

Politiet har kuppet infrastrukturen til beryktede Lockbit

11 land samarbeidet om storaksjon mot den beryktede gruppa Lockbit. Politiet har delt krypteringsnøkler på den kriminelle gruppas egne nettsider.

Nettstedet til gruppa på det såkalt «mørke nettet» er beslagslagt av politiet.
Nettstedet til gruppa på det såkalt «mørke nettet» er beslagslagt av politiet. Skjermbilde: Digi

I tillegg til å ha arrestert to av bakmennene, fryst over 200 krypto-kontoer og lagt ut krypteringsnøklene til mulig glede for tidligere ofre, har et internasjonalt politisamarbeid med britiske NCA i spissen, tatt fullstendig kontroll over den tekniske infrastrukturen til den kriminelle gruppa Lockbit.

Nettsidene gruppa har brukt til å lekke data på det mørke nettet, har blitt en informasjonsside om politimyndighetenes kupp.

Digi kan selv observere at flere av Lockbit sine onion-adresser er beslaglagt av politiet. En adresse som gruppa har brukt til forhandling om løsepenger med ofrene, ser i tillegg ut til å være nede, uten en slik plakat.

Samtidig har både Europol og National Crime Agency (NCA), som har vært i spissen for operasjonen, lagt ut pressemeldinger om kuppet.

− Vi har hacket hackerne

− Gjennom tett samarbeid har vi hacket hackerne. Vi har tatt kontroll over infrastrukturen deres, beslaglagt kildekoden, og fått tak i nøklene som kan hjelpe ofrene deres, sier Graeme Biggar, direktør i NCA ifølge pressemeldingen.

Gruppa er kjent for å tilby datainnbrudd med kryptering av ofrenes filer «som en tjeneste». Det har rammet svært mange virksomheter verden over, inkludert en rekke norske.

Blant de kjente norske ofrene er Element Nor i Balsfjord og Martinique, som er en nabolagsbar i Stavanger, begge tilfeller som har vært omtalt på Digi.

Generelt retter ondsinnet programvare seg hovedsakelig mot Windows-plattformen, men Lockbit er navnet på et beryktet utpressingsvare som rammer ofre på både Windows- og Mac-plattformen. Nå har det blitt gjennomført en omfattende aksjon mot Lockbit-viruset.

Tok kontroll over nettsiden

En rekke politibyråer, deriblant Europol og FBI deltok i aksjonen, i tillegg til politimyndigheter i land som Sverige, Finland, Nederland og Tyskland.

Den koordinerte aksjonen resulterte i at politiet tok kontroll over nettsiden til Lockbit-gjengen.

NCA ser ut til å ha hatt det moro etter å ha tatt over lekkasje-siden til Lockbit Skjermbilde Digi Foto: NCA
NCA ser ut til å ha hatt det moro etter å ha tatt over lekkasje-siden til Lockbit Skjermbilde Digi

NCA har skaffet seg Lockbit-plattformen kildekode og en stor mengde data fra deres systemer.

Nettsiden Lockbit har brukt til å true og henge ut ofre og lekke data fra angrepene sine, er nå NCA sin egen kommunikasjonskanal. NCA lover å legge ut daglig i kanalen, for å blottlegge Lockbits praksis og tidligere aktiviteter.

NCA har fått tak i over 1000 dekrypteringsnøkler og kommer til å kontakte britiske ofre for å hjelpe dem med å gjenopprette krypterte data. FBI og Europol lover å hjelpe ofre i andre land.

Lockbit-bakmennene har i skrivende stund ikke kommentert aksjonen offentlig. Ifølge Reuters har noen av medlemmene imidlertid lagt ut meldinger på krypterte meldingsapper hvor det opplyses at gjengen disponerer backup-servere som ikke er rammet av aksjonen.

Lockbit er primært kjent som en såkalt «utpressingsvare-som-tjeneste»-programvare og infiserte blant annet den den danske vindturbingiganten Vestas i fjor.

«Utpressingsvare-som-tjeneste»-modellen innebærer at bakmennene administrerer og drifter tilhørende nettsider og krypteringsnøkler, mens «medlemmene» utfører krypteringsangrepene på egen hånd.

Har rekord i antall angrep

Lockbit anses som en stor trussel og har blitt omtalt av en rekke sikkerhetsselskaper. I Trend Micros omtale pekes det blant annet på at programvaren ofte bruker såkalt dobbel utpressing, som betyr at bakmennene yter ekstra press ved å true med å offentliggjøre offerets data i tillegg til å kryptere dem.

Et annet farlig aspekt ved Lockbit er evnen til å spre seg uten direkte menneskelig innblanding, som beskrevet av sikkerhetsselskapet Kaspersky.

Sikkerhetsselskapet Recorded Future, som omtalte den ferske politiaksjonen på sine nettsider, hevder at Lockbit-viruset har rekorden i antall angrep blant samtlige av de kjente utpressingsvirusene. Selskapet har knyttet hele 2300 angrep til viruset siden det først meldte sin ankomst i 2019.

Viruset som inntar andreplassen, Conti-viruset, har til sammenligning kun stått bak 883 angrep i den samme perioden, ifølge Recorded Future.

Hvorvidt politiaksjonen mot Lockbit-viruset faktisk eliminerer trusselen gjenstår å se, da slike virus har en tendens til å dukke opp igjen etter en stund. Det beryktede Qbot-viruset var for eksempel målet for en massiv politiaksjon i fjor høst, men som Digi.no nylig rapporterte er viruset nå tilbake for fullt – også i Norge.

Powered by Labrador CMS