LockBitランサムウェアとは何ですか?
定義、戦術、そして侵害封じ込めがそれを阻止する方法
LockBitは、最も広く知られているランサムウェア・アズ・ア・サービス(RaaS)の1つであり、マルウェアを作成し、身代金の一部と引き換えにサイバー攻撃を実行する協力者を募集する中核グループによって特徴づけられる。それは、ネットワーク全体を迅速かつ大規模に暗号化することで、2020年代初頭に最も蔓延したランサムウェアブランドとなった。
LockBitの際立った特徴の一つは、ドメイン全体に適用できるデプロイ機能です。攻撃者がActive Directoryの制御権を掌握すると、ワンクリックで接続されているすべてのマシンに悪意のあるペイロードを送信できるようになる。この機能は、侵害されたコンピュータ1台を企業全体のシステム停止に発展させる可能性があり、侵害封じ込め対策が遮断するように設計されている内部経路に依存している。
主なポイント
- LockBitは、ランサムウェア・アズ・ア・サービス(RaaS)モデルを採用しています。攻撃者はツールを開発し、関連組織が攻撃を実行する。
- その特徴的な手法は、Active Directoryグループポリシーを悪用し、ペイロードをドメイン全体に一度に展開することである。
- LockBitは2024年2月に国際的な法執行機関によって摘発された。改造されたLockBit 5が2025年後半に再び姿を現した。
- 被害の規模は、ペイロードが実行後にネットワーク内でどれだけ遠くまで移動できるかによって決まる。
- マイクロセグメンテーションは、LockBitが依存する内部経路を閉じ、暗号化を開始したセグメント内に暗号化を閉じ込めます。
LockBitランサムウェアとは何ですか?
LockBitは、2019年からサービスとして運営されているランサムウェアの一種で、LockBit 2.0、LockBit 3.0(LockBit Blackとも呼ばれる)、LockBit 5などのバージョンを経て進化を遂げています。アフィリエイトはマルウェアとインフラストラクチャをレンタルし、独自の侵入攻撃を実行します。LockBitはRaaSモデルのおかげで、サイバー攻撃を全て自社で行うグループよりも迅速に規模を拡大することができた。その結果、LockBitは数年間にわたり最大の脅威として君臨し、他のどのランサムウェアよりも多くの被害者を出した。
LockBitランサムウェアはどのように拡散するのか?
LockBitマルウェアは2段階で拡散する。まず、Windowsドメインの管理権限を取得します。第二に、それはドメイン上の各デバイスに伝播します。いずれの段階においても、アフィリエイトはパッチが適用されていないエッジデバイス、公開されたリモートサービス、または侵害された認証情報を通じて侵入する。
アフィリエイトはアクセス権を取得すると、権限を昇格させて最終的にドメイン管理者権限を完全に取得します。この権限昇格状態において、LockBitの関連会社はグループポリシーオブジェクト(GPO)を使用して、ドメインに参加しているすべてのマシンに同時にペイロードを展開します。この技術はMITRE ATT&CK T1484.001として識別されています。LockBitペイロードの一部のバージョンには自己拡散機能が含まれており、1回の実行で追加のターゲットに感染を広げることができる。
伝播は、制約のない内部ネットワーク接続に依存する。多くの企業ネットワークでは、システム同士が自由に通信でき、それらを分離する制御は一切存在しない。その環境内でマルウェアが1台のマシンに感染すると、接続されているすべてのシステムに瞬時に拡散する可能性がある。
LockBitランサムウェアにはどのような種類がありますか?
LockBitの各バージョンは、前のバージョンをベースに構築されています。これらは、その操作を定義するバリアントです。
ABCDランサムウェア(2019年)
元の株には ".abcd" が追加されました。暗号化ファイルへの拡張機能であることから、研究者たちはそれにちなんで名前を付けた。1年も経たないうちに、このランサムウェア組織はLockBitと名称を変更し、アフィリエイトモデルを導入したことで、急速な成長を遂げた。
LockBit 2.0
2021年にリリースされたLockBit 2.0では、運用規模が拡大され、暗号化処理が高速化され、導入が自動化されました。LockBitは、データ漏洩専用ツールであるStealBitも発表した。データ窃盗とファイル暗号化を組み合わせることで、後にほとんどの大規模ランサムウェアグループが採用することになる二重恐喝モデルが確立された。
LockBit 3.0 または LockBit Black
この2022年版では、バグ報奨金プログラムに加え、回避能力とカスタマイズオプションが強化された。研究者らはまた、BlackMatterおよびBlackCatと共通するコードの大部分を発見した。Emsisoftのファビアン・ウォサー氏はITProに対し、「コードの大部分はBlackMatter/Darksideからそのまま流用されている」と語った。
LockBit Greenとクロスプラットフォーム版
カスペルスキーのセキュアリストによると、2023年初頭、研究者たちはLockBitがコンティのソースコードの約25%を取り込んでおり、同じ身代金要求メモの形式や暗号化方法を使用していることを発見した。この期間中、LockBitはLinux版とVMware ESXi版を含むクロスプラットフォーム版の開発を発表した。研究者たちは、macOS上で動作するように構築された初期のサンプルも発見した。
LockBit 5.0
法執行機関は2024年2月に「オペレーション・クロノス」を通じてロックビット社を摘発したが、作戦は規模を縮小して継続された。2025年9月下旬、LockBitはLockBit 5.0と呼ばれる新バージョンを発表した。トレンドマイクロによると、LockBit 5.0は再構築されたWindows、Linux、およびESXiビルドで利用可能になる予定です。LockBit 5.0では、ホストサーバー上のすべての仮想マシンに一度の操作でアクセスできるESXi暗号化機能が追加されました。Windows版とESXi版の両方で、LockBitの従来の静的な署名に代わり、ランダムな16文字のファイル拡張子が使用される。
LockBitランサムウェアが危険な理由は何ですか?
LockBitは、即座に業務の中断を引き起こし、復旧に長時間を要するため、危険です。単一のエンドポイントの暗号化は、局所的な事象である。LockBitを使用すると、サーバー、ワークステーション、モバイルデバイスなど、アクセス可能なすべてのエンドポイントを暗号化できるため、システム全体の運用停止につながる可能性があります。
これらの要素が複合的に作用することで、攻撃者はあなたのファイルを暗号化するだけでなく、盗み出し、公開すると脅迫するような状況を作り出すのです。これは、バックアップの有無に関わらず、身代金を支払うよう圧力をかけることになる。
提携企業の数が増えることで、初期アクセス方法の範囲も広がるため、防御すべき単一の侵入ポイントは存在しない。LockBitの攻撃対象として報告されている組織は、世界中の金融サービス、製造業、物流、公共部門など多岐にわたる。
LockBitランサムウェアはまだ活動していますか?
LockBitは再構築された形で稼働している。2024年に組織的に行われた作戦により、LockBitのインフラが押収され、関連会社が暴露されたことで、ブランドイメージが損なわれた。LockBit 5は2025年後半に情報漏洩サイトを再開し、被害者の主張を再開したが、現在は業界のトップではなく、より規模の大きいグループの陰で活動している。これらの戦術は、単一の摘発作戦にとどまらず、特権的なドメイン全体への展開が後継者や関連組織の活動にも引き継がれるため、存続する。
LockBitランサムウェアに感染した場合、どうすればよいですか?
LockBitがネットワークに感染していることが確認されたら、被害を最小限に抑えるためには、迅速かつ適切な手順を踏むことが非常に重要です。この時間的制約のあるプロセスを円滑に進めるため、以下の手順を慎重に実行してください。
- まずは隔離する:影響を受けたシステムをネットワークから切断し、攻撃者が使用したアカウントとプロトコルを制限する。これにより、被害状況を評価している間、アクティブ暗号化がさらに拡散するのを防ぐことができます。
- 対応計画を発動してください。直ちにインシデント対応チームを招集してください。復旧方法を決定する前に、どのシステム、ユーザーアカウント、およびデータの種類が影響を受けたかを特定してください。
- 証拠を保全する:マルウェアをシステムから削除したり、システムを再構築したりする前に、必要なログ、メモリイメージ、ディスクスナップショットを取得してください。この証拠は、法執行機関への通報およびあなたが提出する保険金請求を裏付けるものです。
- リセットと調査:侵害された可能性のある認証情報は直ちにすべて変更してください。さらに、Active Directory、VPN、リモートアクセスツールを調べて、LockBitによって確立されたバックドア侵入ポイントやその他の再侵入経路がないか確認してください。
- 慎重に復元してください。検証済みのクリーンなバックアップからのみ再構築してください。LockBitをシステムから駆除すると、アクティブな感染は除去されますが、侵害されたファイルは復号化されません。
これらの対策は今回の攻撃による被害を軽減するものの、次の攻撃の拡大を防ぐことはできない。
LockBit攻撃をどのように封じ込めますか?
LockBitの拡散を阻止するには、その拡散経路となる内部経路を遮断する必要があります。すべての初期感染を予防することは現実的ではない。ドメイン全体への拡散を阻止するには、攻撃が始まる前にセグメンテーションが既に実施されていることが前提となります。
マイクロセグメンテーションは、環境を隔離されたゾーンに分割し、各ワークロードが必要とするトラフィックのみを許可します。ホストが侵害されると、LockBitが他のシステムにアクセスするために使用する経路は既に遮断されており、LockBitが移動に利用する管理プロトコルやファイル共有プロトコルも含まれていない。暗号化は、暗号化が開始されたセグメント内に留まります。侵害封じ込めプラットフォームの役割はまさにこれです。攻撃者が侵入しても、攻撃がシステム全体に及ぶことはありません。
LockBitランサムウェアに関するよくある質問
LockBitはどのような種類のマルウェアですか?
LockBitは、ランサムウェア・アズ・ア・サービス(RaaS)モデルを通じて配布されるランサムウェアであり、関連組織は中核グループのツールとインフラストラクチャを使用して攻撃を実行します。
LockBitはどのようにしてネットワーク全体に拡散するのですか?
LockBitはActive Directoryへのアクセス権を取得し、グループポリシーを利用して、ドメイン内のすべてのマシンにペイロードを一度に展開します。これは、マシンを1台ずつ攻撃するのではなく、一度にすべてのマシンにペイロードを配信することを意味します。
マイクロセグメンテーションはLockBitを阻止できるか?
マイクロセグメンテーションでは、最初の侵入を防ぐことはできません。しかし、LockBitが内部に入り込むと、拡散に必要な内部経路は既に閉じられているため、暗号化は単一のセグメント内に留まる。
LockBitは依然として脅威なのか?
はい。LockBit 5は、2024年の法執行機関による摘発後、2025年後半にリリースされ、そのドメイン全体への展開戦術は後継の作戦にも引き継がれています。
.png)

.webp)
.webp)
.webp)
.webp)


.webp)





