Qu’est-ce que le ransomware LockBit ?

Définition, tactiques et comment le confinement de la brèche l’arrête

LockBit est l’une des opérations de ransomware en tant que service (RaaS) les plus connues, définie par un groupe central qui développe le malware et recrute des affiliés pour mener des cyberattaques en échange d’une part de la rançon. Elle est devenue la marque de ransomware la plus prolifique du début des années 2020 en chiffreant rapidement et à grande échelle des réseaux entiers.

L’une des caractéristiques déterminantes de LockBit est sa fonction de déployeur à l’échelle du domaine. Une fois que les opérateurs ont pris le contrôle d’Active Directory, ils peuvent envoyer la charge utile malveillante à toutes les machines connectées en un seul clic. Cette fonction peut transformer un ordinateur compromis en une panne à l’échelle de l’entreprise, et elle repose sur les voies internes que la containment de la faille est conçue pour fermer.

Points clés

  • LockBit est un modèle de ransomware en tant que service (RaaS). Les opérateurs construisent les outils, et les affiliés mènent les attaques.
  • Sa technique signature abuse de la politique de groupe Active Directory pour déployer la charge utile sur tout un domaine en même temps.
  • LockBit a été perturbé par les forces de l’ordre internationales en février 2024. Un LockBit 5 reconstruit a été refait fin 2025.
  • L’ampleur des dégâts dépend de la distance que la charge utile peut parcourir à l’intérieur du réseau une fois qu’elle est en fonctionnement.
  • La microsegmentation ferme les voies internes sur lesquelles LockBit repose, contenant le chiffrement du segment où il a commencé.

Qu’est-ce que le ransomware LockBit ?

LockBit est une famille de ransomwares exploitée en tant que service depuis 2019, évoluant à travers des versions telles que LockBit 2.0, LockBit 3.0 (également appelé LockBit Black) et LockBit 5. Les affiliés louent le malware et l’infrastructure, puis exécutent leurs propres intrusions. Le modèle RaaS permettait à LockBit de se développer plus rapidement que les groupes qui exécutaient eux-mêmes chaque cyberattaque. En conséquence, LockBit s’est classé comme la principale menace pendant plusieurs années, faisant plus de victimes que toute autre opération de ransomware.

Comment le ransomware LockBit se propage-t-il ?

Le malware LockBit se propage en deux étapes. Premièrement, elle obtient le contrôle administratif du domaine Windows. Ensuite, il se propage à chaque appareil du domaine. Avant l’une ou l’autre étape, les affiliés peuvent accéder via un périphérique non patché, un service distant exposé ou des identifiants compromis.

Une fois que les affiliés y entrent, ils augmentent les privilèges pour obtenir finalement tous les droits d’administrateur de domaine. Dans cet état élevé, les affiliés LockBit utilisent des objets de politique de groupe (GPO) pour déployer la charge utile simultanément sur toutes les machines reliées au domaine. Cette technique a été identifiée comme MITRE ATT&CK T1484.001. Certaines versions de la charge utile LockBit incluent des capacités d’auto-étalement, permettant à une seule exécution de semer des cibles supplémentaires.

La propagation repose sur des connexions réseau internes sans restriction. De nombreux réseaux d’entreprise permettent aux systèmes de se contacter librement, sans qu’aucun contrôle ne les sépare. Lorsque le malware infecte une seule machine dans cet environnement, il peut se propager immédiatement à tous les systèmes connectés.

Quelles sont les différentes variantes du ransomware LockBit ?

Chaque version LockBit s’appuyait sur la précédente. Ce sont les variantes qui ont défini l’opération.

Rançongiciel ABCD (2019)

La souche originale a ajouté un « .abcd » extension aux fichiers chiffrés, d’où les chercheurs l’ont nommée. En moins d’un an, l’opération de ransomware a été rebaptisée LockBit et a lancé son modèle d’affiliation, ce qui a finalement alimenté son ascension rapide.

LockBit 2.0

La version 2021 de LockBit 2.0 a augmenté l’opération : le chiffrement a fonctionné plus vite et le déploiement a été automatisé. LockBit a également introduit StealBit, un outil d’exfiltration spécialement conçu. La combinaison du vol de données et du chiffrement des fichiers a établi le modèle de double extorsion que la plupart des groupes de ransomware à grande échelle ont ensuite adopté.

LockBit 3.0 ou LockBit Black

Cette variante de 2022 a ajouté un programme de prime contre les bugs ainsi que des options d’esquive et de personnalisation plus puissantes. Les chercheurs ont également trouvé de grandes portions de code partagé avec BlackMatter et BlackCat. Fabian Wosar d’Emsisoft a déclaré à ITPro que « de larges portions du code sont directement extraites de BlackMatter/Darkside. »

LockBit Green et variantes multiplateformes

Début 2023, des chercheurs ont découvert que LockBit avait intégré environ 25 % du code source de Conti, y compris en utilisant le même format de note de rançon et la même méthode de chiffrement, selon Securelist de Kaspersky. Pendant cette période, LockBit a annoncé le développement de versions multiplateformes, incluant une version Linux et une version VMware ESXi. Les chercheurs ont également trouvé des échantillons précoces conçus pour fonctionner sur macOS.

LockBit 5.0

Les forces de l’ordre ont perturbé LockBit via « Opération Cronos » en février 2024, mais l’opération s’est poursuivie sous une forme diminuée. Fin septembre 2025, LockBit a annoncé une nouvelle version appelée LockBit 5.0. Selon Trend Micro, LockBit 5.0 sera disponible dans les versions reconstruites de Windows, Linux et ESXi. LockBit 5.0 ajoute un chiffreur ESXi capable d’atteindre toutes les machines virtuelles d’un serveur hôte en une seule action. Les variantes Windows et ESXi utilisent toutes deux des extensions de fichiers aléatoires de 16 caractères à la place de la signature statique de LockBit.

Qu’est-ce qui rend le ransomware LockBit dangereux ?

LockBit est dangereux car il provoque à la fois des perturbations opérationnelles immédiates et de longs temps de récupération. Le chiffrement d’un seul point d’arrivée est un incident localisé. Avec LockBit, chaque point d’accès accessible – serveurs, postes de travail, appareils mobiles – peut être chiffré, ce qui peut entraîner une panne opérationnelle totale.

Ensemble, ces éléments créent une situation où les acteurs malveillants non seulement chiffrent vos fichiers, mais les volent et menacent de les rendre publics. Cela crée une pression pour payer la rançon, que vous ayez ou non des sauvegardes.

Le nombre d’affiliés élargit également la gamme des méthodes d’accès initial, il n’y a donc pas de point d’entrée unique à défendre. Les cibles LockBit rapportées ont couvert les services financiers, la fabrication, la logistique et les organisations du secteur public à travers le monde.

Le ransomware LockBit est-il toujours actif ?

LockBit est actif sous une forme reconstruite. Une opération coordonnée en 2024 a saisi l’infrastructure de LockBit et exposé ses affiliés, nuisant à la marque. LockBit 5 a relancé un site de fuites fin 2025 et a repris la revendication des victimes, bien qu’il opère désormais derrière des groupes à plus grand volume plutôt qu’en tête du secteur. Ces tactiques survivent à n’importe quelle suppression, car un déploiement privilégié à l’échelle du domaine se répercute sur les opérations successeurs et affiliées.

Que devriez-vous faire après une infection par ransomware LockBit ?

Une fois que vous confirmez que LockBit a infecté votre réseau, la vitesse et la séquence sont essentielles pour atténuer les dégâts. Pour guider ce processus urgent, suivez ces étapes avec délibération.

  • Isoler d’abord : Déconnecter les systèmes affectés du réseau et restreindre les comptes et protocoles utilisés par les attaquants. Cela empêche le chiffrement actif de se propager davantage pendant que vous évaluez les dégâts.
  • Activez votre plan d’intervention : Rassemblez immédiatement votre équipe d’intervention en cas d’incident. Avant de prendre toute décision sur la manière de récupérer, déterminez quels systèmes, comptes utilisateurs et types de données ont été affectés.
  • Préserver les preuves : Prenez les journaux, images mémoire et instantanés de disque nécessaires avant de retirer le malware de vos systèmes ou de le reconstruire. Ces preuves soutiennent les rapports des forces de l’ordre et toute réclamation d’assurance que vous déposez.
  • Réinitialisez et enquêtez : Changez immédiatement toute identification qui aurait pu être compromise. De plus, regardez Active Directory, les VPN et les outils d’accès à distance pour les points d’entrée dérobés ou autres voies de rentrée possibles établies par LockBit.
  • Restaurez soigneusement : Reconstruisez à partir de sauvegardes propres et vérifiées. Éradiquer LockBit de vos systèmes supprime l’infection active, mais ne déchiffre pas vos fichiers compromis.

Ces étapes limitent les dégâts de cette attaque, mais aucune n’empêche la suivante de se propager.

Comment contenir une attaque LockBit ?

Vous contenez LockBit en fermant les voies internes ouvertes dont sa dispersion dépend. Prévenir chaque infection initiale n’est pas réaliste. Arrêter la propagation à l’échelle du domaine l’est, à condition que la segmentation soit déjà en place avant le début de l’attaque.

La microsegmentation divise l’environnement en zones isolées et ne permet que le trafic nécessaire à chaque charge de travail. Lorsqu’un hôte est compromis, les chemins que LockBit utiliserait pour atteindre le reste du domaine sont déjà fermés, y compris les protocoles administratifs et de partage de fichiers sur lesquels il s’appuie pour le déplacement. Le chiffrement reste limité au segment où il a commencé. C’est ce que fait une plateforme de confinement de brèche : l’attaquant entre, et l’attaque n’atteint pas tout.

Foire aux questions sur le ransomware LockBit

Quel type de malware est LockBit ?

LockBit est un ransomware distribué via un modèle de ransomware en tant que service (RaaS), dans lequel les affiliés exécutent les attaques en utilisant les outils et l’infrastructure du groupe principal.

Comment LockBit se répand sur un réseau ?

LockBit accède à Active Directory, puis utilise la Politique de Groupe pour déployer la charge utile sur chaque machine du domaine simultanément, au lieu de les attaquer une à une.

La microsegmentation peut-elle arrêter LockBit ?

La microsegmentation ne peut pas bloquer l’intrusion initiale. Mais une fois que LockBit est à l’intérieur, les chemins internes nécessaires pour s’étendre sont déjà fermés, donc le chiffrement reste confiné à un seul segment.

LockBit est-il toujours une menace ?

Oui. LockBit 5 a été lancé fin 2025, après la suppression des forces de l’ordre en 2024, et sa tactique de déploiement à l’échelle du domaine persiste dans les opérations successeures.

Supposons une rupture.
Minimiser l'impact.
Augmenter la résilience.

Partir du principe que l'imprévu peut survenir à tout moment conduit à adopter les comportements suivants