Was ist LockBit-Ransomware?

Definition, Taktiken und wie Breach Containment sie verhindert

LockBit ist eine der bekanntesten Ransomware-as-a-Service-(RaaS)-Operationen und wird von einer Kerngruppe definiert, die die Malware entwickelt und Partnerorganisationen rekrutiert, um Cyberangriffe im Austausch für einen Anteil am Lösegeld durchzuführen. Es wurde zur erfolgreichsten Ransomware-Marke der frühen 2020er Jahre, indem es ganze Netzwerke schnell und in großem Maßstab verschlüsselte.

Eine der definierenden Eigenschaften von LockBit ist die domänenweite Deployer-Funktion. Sobald Betreiber die Kontrolle über Active Directory haben, können sie die bösartige Nutzlast mit einem Klick an alle angeschlossenen Rechner senden. Diese Funktion kann einen kompromittierten Computer in einen unternehmensweiten Ausfall verwandeln, und sie beruht auf den internen Pfaden, die die Brucheindämmung schließen soll.

Wichtige Erkenntnisse

  • LockBit ist ein Ransomware-as-a-Service (RaaS)-Modell. Die Betreiber bauen die Werkzeuge, und die Partner führen die Angriffe durch.
  • Seine Signaturtechnik missbraucht die Active Directory Group Policy, um die Nutzlast gleichzeitig über eine gesamte Domäne zu deployen.
  • LockBit wurde im Februar 2024 von internationalen Strafverfolgungsbehörden gestört. Ein umgebauter LockBit 5 tauchte Ende 2025 wieder auf.
  • Das Ausmaß des Schadens hängt davon ab, wie weit die Nutzlast innerhalb des Netzwerks reisen kann, sobald sie läuft.
  • Mikrosegmentierung schließt die internen Signalwege, auf die LockBit angewiesen ist, und enthält die Verschlüsselung zu dem Segment, in dem es begann.

Was ist LockBit-Ransomware?

LockBit ist eine Familie von Ransomware, die seit 2019 als Dienst betrieben wird und sich über Versionen wie LockBit 2.0, LockBit 3.0 (auch LockBit Black genannt) und LockBit 5 entwickelt. Die Partner mieten die Malware und Infrastruktur und führen dann eigene Eindringlinge durch. Das RaaS-Modell ermöglichte es LockBit, schneller zu skalieren als Gruppen, die selbst jeden Cyberangriff durchführten. Infolgedessen war LockBit mehrere Jahre lang die führende Bedrohung und forderte mehr Opfer als jede andere Ransomware-Operation.

Wie verbreitet sich LockBit-Ransomware?

Die LockBit-Malware verbreitet sich in zwei Schritten. Erstens erhält es die administrative Kontrolle über die Windows-Domäne. Zweitens breitet es sich auf jedes Gerät auf der Domäne aus. Vor einem der beiden Schritte erhalten Partner Zugang über ein nicht gepatchtes Edge-Gerät, einen exponierten Remote-Dienst oder kompromittierte Zugangsdaten.

Sobald Affiliates Zugang erhalten, erhöhen sie ihre Privilegien, um schließlich vollständige Domain-Admin-Rechte zu erhalten. In diesem erhöhten Zustand verwenden LockBit-Partner Group Policy Objects (GPOs), um die Nutzlast gleichzeitig auf alle mit der Domäne verbundenen Rechner bereitzustellen. Diese Technik wurde als MITRE ATT&CK T1484.001 identifiziert. Einige Versionen der LockBit-Nutzlast verfügen über selbststreuende Funktionen, die es einer einzelnen Ausführung ermöglichen, zusätzliche Ziele zu seeden.

Die Ausbreitung basiert auf uneingeschränkten internen Netzwerkverbindungen. Viele Unternehmensnetzwerke ermöglichen es, dass Systeme sich frei gegenseitig erreichen, ohne dass sie von Kontrollmechanismen getrennt werden. Wenn die Malware einen einzelnen Rechner in dieser Umgebung infiziert, kann sie sich sofort auf jedes angeschlossene System ausbreiten.

Welche verschiedenen LockBit-Ransomware-Varianten gibt es?

Jede LockBit-Version baute auf der vorherigen auf. Dies sind die Varianten, die die Operation definierten.

ABCD-Ransomware (2019)

Der ursprüngliche Stamm fügte eine ".abcd" hinzu. Erweiterung für verschlüsselte Dateien, nach der Forscher es benannt haben. In weniger als einem Jahr wurde die Ransomware-Operation in LockBit umbenannt und ihr Partnermodell eingeführt, was schließlich ihren rasanten Aufstieg befeuerte.

LockBit 2.0

Die LockBit 2.0 Version von 2021 skalierte den Betrieb hoch: Die Verschlüsselung lief schneller und die Bereitstellung wurde automatisiert. LockBit führte außerdem StealBit ein, ein speziell entwickeltes Exfiltrationstool. Die Kombination von Datendiebstahl mit Dateiverschlüsselung etablierte das Doppelerpressungsmodell, das später von den meisten groß angelegten Ransomware-Gruppen übernommen wurde.

LockBit 3.0 oder LockBit Black

Diese Variante von 2022 fügte ein Bug-Bounty-Programm sowie stärkere Ausweich- und Anpassungsoptionen hinzu. Forscher fanden außerdem große Teile des gemeinsamen Codes mit BlackMatter und BlackCat. Fabian Wosar von Emsisoft sagte ITPro , dass "große Teile des Codes direkt aus BlackMatter/Darkside übernommen wurden."

LockBit Green und plattformüberschreitende Varianten

Anfang 2023 stellten Forscher fest, dass LockBit laut Kaspersky Securelist etwa 25 % des Quellcodes von Conti enthalten hatte, einschließlich derselben Verwendung des gleichen Lösebriefformats und der gleichen Verschlüsselungsmethode. In diesem Zeitraum kündigte LockBit die Entwicklung plattformübergreifender Versionen an, darunter eine Linux-Version und eine VMware ESXi-Version. Forscher fanden außerdem frühe Samples, die für macOS entwickelt wurden.

LockBit 5.0

Die Strafverfolgungsbehörden störten LockBit im Februar 2024 durch die "Operation Cronos", aber die Operation wurde in eingeschränkter Form fortgesetzt. Ende September 2025 kündigte LockBit eine neue Version namens LockBit 5.0 an. Laut Trend Micro wird LockBit 5.0 in überarbeiteten Windows-, Linux- und ESXi-Versionen verfügbar sein. LockBit 5.0 fügt einen ESXi-Verschlüsseler hinzu, der jede virtuelle Maschine auf einem Host-Server mit einer einzigen Aktion erreichen kann. Sowohl die Windows- als auch die ESXi-Variante verwenden zufällige 16-Zeichen-Dateierweiterungen anstelle der zuvor statischen Signatur von LockBit.

Was macht LockBit-Ransomware gefährlich?

LockBit ist gefährlich, weil es sowohl sofortige Betriebsstörungen als auch lange Wiederherstellungszeiten verursacht. Die Verschlüsselung eines einzelnen Endpunkts ist ein lokalisierter Vorfall. Mit LockBit kann jeder erreichbare Endpunkt – Server, Arbeitsstationen, mobile Geräte – verschlüsselt werden, was einen vollständigen Betriebsausfall bedeuten kann.

Zusammen schaffen diese Elemente eine Situation, in der Bedrohungsakteure nicht nur Ihre Dateien verschlüsseln, sondern sie auch stehlen und damit drohen, sie öffentlich zu veröffentlichen. Das erzeugt den Druck, das Lösegeld zu zahlen, unabhängig davon, ob man Backups hatte.

Das Volumen der Affiliates erweitert auch das Spektrum der Initialzugriffsmethoden, sodass es keinen einzigen Einstiegspunkt gibt, den man verteidigen muss. Gemeldete LockBit-Ziele umfassten weltweit Finanzdienstleistungen, Fertigung, Logistik und öffentliche Organisationen.

Ist LockBit-Ransomware noch aktiv?

LockBit ist in einer neu aufgebauten Form aktiv. Eine koordinierte Operation im Jahr 2024 beschlagnahmte die LockBit-Infrastruktur und entlarvte dessen Partner, wodurch die Marke beschädigt wurde. LockBit 5 startete Ende 2025 eine Leckseite neu und nahm die Claiming von Opfern wieder auf, arbeitet nun jedoch hinter höheren Gruppen und nicht mehr an der Spitze des Feldes. Die Taktiken überdauern jeden einzelnen Takedown, weil privilegierte domänenweite Bereitstellung auf Nachfolge- und Partnerbetriebe übertragen wird.

Was sollten Sie nach einer LockBit-Ransomware-Infektion tun?

Sobald du bestätigt hast, dass LockBit dein Netzwerk infiziert hat, sind Geschwindigkeit und Reihenfolge entscheidend, um den Schaden zu mindern. Um diesen zeitkritischen Prozess zu steuern, befolgen Sie diese Schritte sorgfältig.

  • Isolieren Sie zuerst: Trennen Sie betroffene Systeme vom Netzwerk und schränken Sie die Konten und Protokolle ein, die die Angreifer verwendet haben. Das verhindert, dass sich aktive Verschlüsselung weiter ausbreitet, während du den Schaden beurteilst.
  • Aktivieren Sie Ihren Reaktionsplan: Stellen Sie Ihr Incident-Response-Team sofort zusammen. Bevor Sie eine Entscheidung über die Wiederherstellung treffen, bestimmen Sie, welche Systeme, Benutzerkonten und Datentypen betroffen sind.
  • Bewahren Sie Beweise auf: Nehmen Sie die notwendigen Protokolle, Speicherabbilder und Festplatten-Snapshots auf, bevor Sie die Malware aus Ihren Systemen entfernen oder neu aufbauen. Diese Beweise unterstützen die Berichterstattung durch die Strafverfolgungsbehörden und jeden von Ihnen geltenden Versicherungsanspruch.
  • Zurücksetzen und untersuchen: Ändern Sie sofort alle möglicherweise kompromittierten Zugangsdaten. Schauen Sie sich außerdem Active Directory, VPNs und Fernzugriffstools für Hintertür-Einstiegspunkte oder andere mögliche Wiedereintrittswege, die von LockBit eingerichtet wurden.
  • Sorgfältig wiederherstellen: Nur aus verifizierten, sauberen Backups neu aufbauen. Das Entfernen von LockBit aus deinen Systemen entfernt die aktive Infektion, aber es entschlüsselt deine kompromittierten Dateien nicht.

Diese Schritte begrenzen den Schaden dieses Angriffs, aber keine davon verhindert, dass sich der nächste ausbreitet.

Wie kann man einen LockBit-Angriff eindämmen?

Du hältst LockBit ein, indem du die offenen internen Pfade schließt, von denen seine Verteilung abhängt. Jede erste Infektion zu verhindern, ist nicht realistisch. Das Stoppen der domänenweiten Ausbreitung ist es, vorausgesetzt, die Segmentierung ist bereits vorhanden, bevor ein Angriff beginnt.

Mikrosegmentierung teilt die Umgebung in isolierte Zonen auf und erlaubt nur den Datenverkehr, den jede Arbeitslast benötigt. Wenn ein Host kompromittiert wird, sind die Pfade, die LockBit nutzen würde, um den Rest des Bestands zu erreichen, bereits geschlossen, einschließlich der administrativen und Dateifreigabeprotokolle, auf die er zur Bewegung angewiesen ist. Die Verschlüsselung bleibt auf das Segment beschränkt, in dem sie begonnen hat. Das ist es, was eine Breach Containment-Plattform macht: Der Angreifer dringt ein, und der Angriff erreicht nicht alles.

Häufig gestellte Fragen zur LockBit-Ransomware

Welche Art von Malware ist LockBit?

LockBit ist Ransomware, die über ein Ransomware-as-a-Service-(RaaS)-Modell verteilt wird, bei dem Partner die Angriffe mit den Werkzeugen und der Infrastruktur der Kerngruppe durchführen.

Wie breitet sich LockBit über ein Netzwerk aus?

LockBit erhält Zugriff auf Active Directory und nutzt dann die Gruppenrichtlinie, um die Nutzlast gleichzeitig auf jede Maschine der Domäne zu deployen, anstatt sie einzeln anzugreifen.

Kann Mikrosegmentierung LockBit stoppen?

Mikrosegmentierung kann das anfängliche Eindringen nicht blockieren. Aber sobald LockBit sich befindet, sind die internen Pfade, die es verbreiten muss, bereits geschlossen, sodass die Verschlüsselung auf ein einziges Segment beschränkt bleibt.

Ist LockBit immer noch eine Bedrohung?

Ja. LockBit 5 wurde Ende 2025 nach der Strafverfolgung 2024 gestartet, und seine domänenweite Bereitstellungstaktik setzt sich in Nachfolgeoperationen fort.

Gehen Sie von einer Sicherheitsverletzung aus.
Minimieren Sie die Auswirkungen.
Erhöhen Sie die Resilienz.

Ausgehend von der Prämisse, dass das Unerwartete jederzeit passieren kann, treiben die folgenden Verhaltensweisen an