hacking
Politiet har kuppet infrastrukturen til beryktede Lockbit
11 land samarbeidet om storaksjon mot den beryktede gruppa Lockbit. Politiet har delt krypteringsnøkler på den kriminelle gruppas egne nettsider.
I tillegg til å ha arrestert to av bakmennene, fryst over 200 krypto-kontoer og lagt ut krypteringsnøklene til mulig glede for tidligere ofre, har et internasjonalt politisamarbeid med britiske NCA i spissen, tatt fullstendig kontroll over den tekniske infrastrukturen til den kriminelle gruppa Lockbit.
Nettsidene gruppa har brukt til å lekke data på det mørke nettet, har blitt en informasjonsside om politimyndighetenes kupp.
Digi kan selv observere at flere av Lockbit sine onion-adresser er beslaglagt av politiet. En adresse som gruppa har brukt til forhandling om løsepenger med ofrene, ser i tillegg ut til å være nede, uten en slik plakat.
Samtidig har både Europol og National Crime Agency (NCA), som har vært i spissen for operasjonen, lagt ut pressemeldinger om kuppet.
− Vi har hacket hackerne
− Gjennom tett samarbeid har vi hacket hackerne. Vi har tatt kontroll over infrastrukturen deres, beslaglagt kildekoden, og fått tak i nøklene som kan hjelpe ofrene deres, sier Graeme Biggar, direktør i NCA ifølge pressemeldingen.
Gruppa er kjent for å tilby datainnbrudd med kryptering av ofrenes filer «som en tjeneste». Det har rammet svært mange virksomheter verden over, inkludert en rekke norske.
Blant de kjente norske ofrene er Element Nor i Balsfjord og Martinique, som er en nabolagsbar i Stavanger, begge tilfeller som har vært omtalt på Digi.
Generelt retter ondsinnet programvare seg hovedsakelig mot Windows-plattformen, men Lockbit er navnet på et beryktet utpressingsvare som rammer ofre på både Windows- og Mac-plattformen. Nå har det blitt gjennomført en omfattende aksjon mot Lockbit-viruset.
Tok kontroll over nettsiden
En rekke politibyråer, deriblant Europol og FBI deltok i aksjonen, i tillegg til politimyndigheter i land som Sverige, Finland, Nederland og Tyskland.
Den koordinerte aksjonen resulterte i at politiet tok kontroll over nettsiden til Lockbit-gjengen.
NCA har skaffet seg Lockbit-plattformen kildekode og en stor mengde data fra deres systemer.
Nettsiden Lockbit har brukt til å true og henge ut ofre og lekke data fra angrepene sine, er nå NCA sin egen kommunikasjonskanal. NCA lover å legge ut daglig i kanalen, for å blottlegge Lockbits praksis og tidligere aktiviteter.
NCA har fått tak i over 1000 dekrypteringsnøkler og kommer til å kontakte britiske ofre for å hjelpe dem med å gjenopprette krypterte data. FBI og Europol lover å hjelpe ofre i andre land.
Lockbit-bakmennene har i skrivende stund ikke kommentert aksjonen offentlig. Ifølge Reuters har noen av medlemmene imidlertid lagt ut meldinger på krypterte meldingsapper hvor det opplyses at gjengen disponerer backup-servere som ikke er rammet av aksjonen.
Lockbit er primært kjent som en såkalt «utpressingsvare-som-tjeneste»-programvare og infiserte blant annet den den danske vindturbingiganten Vestas i fjor.
«Utpressingsvare-som-tjeneste»-modellen innebærer at bakmennene administrerer og drifter tilhørende nettsider og krypteringsnøkler, mens «medlemmene» utfører krypteringsangrepene på egen hånd.
Har rekord i antall angrep
Lockbit anses som en stor trussel og har blitt omtalt av en rekke sikkerhetsselskaper. I Trend Micros omtale pekes det blant annet på at programvaren ofte bruker såkalt dobbel utpressing, som betyr at bakmennene yter ekstra press ved å true med å offentliggjøre offerets data i tillegg til å kryptere dem.
Et annet farlig aspekt ved Lockbit er evnen til å spre seg uten direkte menneskelig innblanding, som beskrevet av sikkerhetsselskapet Kaspersky.
Sikkerhetsselskapet Recorded Future, som omtalte den ferske politiaksjonen på sine nettsider, hevder at Lockbit-viruset har rekorden i antall angrep blant samtlige av de kjente utpressingsvirusene. Selskapet har knyttet hele 2300 angrep til viruset siden det først meldte sin ankomst i 2019.
Viruset som inntar andreplassen, Conti-viruset, har til sammenligning kun stått bak 883 angrep i den samme perioden, ifølge Recorded Future.
Hvorvidt politiaksjonen mot Lockbit-viruset faktisk eliminerer trusselen gjenstår å se, da slike virus har en tendens til å dukke opp igjen etter en stund. Det beryktede Qbot-viruset var for eksempel målet for en massiv politiaksjon i fjor høst, men som Digi.no nylig rapporterte er viruset nå tilbake for fullt – også i Norge.