O que é o ransomware LockBit?
Definição, táticas e como a contenção de brechas a impede.
LockBit é uma das operações de ransomware como serviço (RaaS) mais conhecidas, definida por um grupo central que desenvolve o malware e recruta afiliados para realizar ciberataques em troca de uma parte do resgate. Tornou-se a marca de ransomware mais prolífica do início da década de 2020, criptografando redes inteiras de forma rápida e em grande escala.
Uma das características que definem o LockBit é sua função de implantação em todo o domínio. Assim que os operadores obtêm o controle do Active Directory, eles podem enviar o código malicioso para todas as máquinas conectadas com um único clique. Essa função pode transformar um computador comprometido em uma interrupção de toda a empresa e depende dos caminhos internos que o sistema de contenção de violações foi projetado para fechar.
Principais conclusões
- LockBit é um modelo de ransomware como serviço (RaaS). Os operadores criam as ferramentas e os afiliados executam os ataques.
- Sua técnica característica explora a Política de Grupo do Active Directory para implantar o código malicioso em todo um domínio de uma só vez.
- A LockBit foi desmantelada por autoridades policiais internacionais em fevereiro de 2024. Uma LockBit 5 reconstruída reapareceu no final de 2025.
- A dimensão dos danos depende da distância que a carga útil consegue percorrer dentro da rede após ser executada.
- A microsegmentação fecha os caminhos internos dos quais o LockBit depende, contendo a criptografia até o segmento onde ela começou.
O que é o ransomware LockBit?
LockBit é uma família de ransomware operada como serviço desde 2019, com versões como LockBit 2.0, LockBit 3.0 (também chamada de LockBit Black) e LockBit 5. Os afiliados alugam o malware e a infraestrutura e, em seguida, executam suas próprias intrusões. O modelo RaaS permitiu que a LockBit escalasse mais rapidamente do que grupos que executavam todos os ciberataques por conta própria. Como resultado, o LockBit figurou como a principal ameaça por vários anos, fazendo mais vítimas do que qualquer outra operação de ransomware.
Como o ransomware LockBit se espalha?
O malware LockBit se propaga em duas etapas. Primeiro, ele obtém o controle administrativo do domínio do Windows. Em segundo lugar, ele se propaga para cada dispositivo no domínio. Antes de qualquer uma dessas etapas, os afiliados obtêm acesso por meio de um dispositivo de borda sem as devidas atualizações de segurança, um serviço remoto exposto ou credenciais comprometidas.
Uma vez que os afiliados obtêm acesso, eles elevam seus privilégios até eventualmente conquistarem direitos totais de administrador do domínio. Nesse estado elevado, os afiliados da LockBit usam Objetos de Política de Grupo (GPOs) para implantar o payload em todas as máquinas ingressadas no domínio simultaneamente. Essa técnica foi identificada como MITRE ATT&CK T1484.001. Algumas versões do payload LockBit incluem recursos de autopropagação, permitindo que uma única execução inicialize alvos adicionais.
A propagação depende de conexões de rede internas irrestritas. Muitas redes empresariais permitem que os sistemas se comuniquem livremente, sem quaisquer controles que os separem. Quando o malware infecta uma única máquina nesse ambiente, ele pode se espalhar imediatamente para todos os sistemas conectados.
Quais são as diferentes variantes do ransomware LockBit?
Cada versão do LockBit foi construída sobre a anterior. Essas são as variantes que definiram a operação.
Ransomware ABCD (2019)
A cepa original acrescentava um ".abcd". extensão para arquivos criptografados, que foi o que deu nome à extensão aos pesquisadores. Em menos de um ano, a operação de ransomware mudou de nome para LockBit e lançou seu modelo de afiliados, o que acabou impulsionando seu rápido crescimento.
LockBit 2.0
O lançamento do LockBit 2.0 em 2021 ampliou a capacidade da operação: a criptografia passou a ser executada mais rapidamente e a implantação foi automatizada. A LockBit também lançou o StealBit, uma ferramenta de exfiltração desenvolvida especificamente para esse fim. A combinação do roubo de dados com a criptografia de arquivos estabeleceu o modelo de dupla extorsão que a maioria dos grandes grupos de ransomware adotou posteriormente.
LockBit 3.0 ou LockBit Black
Esta variante de 2022 adicionou um programa de recompensas por bugs, juntamente com opções de evasão e personalização mais robustas. Os pesquisadores também encontraram grandes porções de código compartilhado com BlackMatter e BlackCat. Fabian Wosar, da Emsisoft, disse ao ITPro que "grandes partes do código foram copiadas diretamente de BlackMatter/Darkside".
LockBit Verde e variantes multiplataforma
No início de 2023, pesquisadores descobriram que a LockBit havia incorporado aproximadamente 25% do código-fonte da Conti, incluindo o uso do mesmo formato de nota de resgate e método de criptografia, de acordo com o Securelist da Kaspersky. Durante esse período, a LockBit anunciou o desenvolvimento de versões multiplataforma, incluindo uma versão para Linux e outra para VMware ESXi. Os pesquisadores também encontraram versões iniciais desenvolvidas para rodar no macOS.
LockBit 5.0
Em fevereiro de 2024, as autoridades policiais desmantelaram a LockBit por meio da "Operação Cronos", mas a operação continuou, ainda que de forma reduzida. No final de setembro de 2025, a LockBit anunciou uma nova versão chamada LockBit 5.0. Segundo a Trend Micro, o LockBit 5.0 estará disponível em versões reconstruídas do Windows, Linux e ESXi. O LockBit 5.0 adiciona um criptografador para ESXi que consegue alcançar todas as máquinas virtuais em um servidor host com uma única ação. Tanto a versão para Windows quanto a para ESXi usam extensões de arquivo aleatórias de 16 caracteres em vez da assinatura estática anterior do LockBit.
O que torna o ransomware LockBit perigoso?
O LockBit é perigoso porque causa tanto interrupções operacionais imediatas quanto longos tempos de recuperação. A criptografia de um único ponto final é um incidente localizado. Com o LockBit, todos os pontos de acesso — servidores, estações de trabalho, dispositivos móveis — podem ser criptografados, o que pode significar uma interrupção operacional total.
Em conjunto, esses elementos criam uma situação em que os agentes maliciosos não apenas criptografam seus arquivos, mas também os roubam e ameaçam divulgá-los publicamente. Isso cria pressão para pagar o resgate, independentemente de você ter backups.
O volume de afiliados também amplia a gama de métodos de acesso inicial, portanto não há um único ponto de entrada a ser defendido. Os alvos relatados do LockBit abrangem organizações dos setores financeiro, industrial, logístico e público em todo o mundo.
O ransomware LockBit ainda está ativo?
O LockBit está ativo em uma versão reconstruída. Uma operação coordenada em 2024 apreendeu a infraestrutura da LockBit e expôs suas afiliadas, prejudicando a marca. A LockBit 5 relançou um site de vazamentos no final de 2025 e retomou a prática de reivindicar vítimas, embora agora opere por trás de grupos de maior volume, em vez de estar no topo do setor. As táticas sobrevivem a qualquer operação isolada, porque a implementação privilegiada em todo o domínio se estende às operações sucessoras e afiliadas.
O que você deve fazer após uma infecção pelo ransomware LockBit?
Após confirmar que o LockBit infectou sua rede, velocidade e sequência são vitais para minimizar os danos. Para conduzir esse processo que exige atenção ao tempo, siga estes passos cuidadosamente.
- Primeiro, isole: desconecte os sistemas afetados da rede e restrinja as contas e os protocolos usados pelos invasores. Isso impede que a criptografia ativa se espalhe ainda mais enquanto você avalia os danos.
- Ative seu plano de resposta: reúna imediatamente sua equipe de resposta a incidentes. Antes de tomar qualquer decisão sobre como recuperar os dados, determine quais sistemas, contas de usuário e tipos de dados foram afetados.
- Preserve as evidências: Faça os registros, imagens de memória e snapshots de disco necessários antes de remover o malware de seus sistemas ou reinstalá-los. Essas evidências corroboram a denúncia feita às autoridades policiais e qualquer pedido de indenização à seguradora que você venha a apresentar.
- Reinicie e investigue: Altere imediatamente quaisquer credenciais que possam ter sido comprometidas. Além disso, verifique o Active Directory, as VPNs e as ferramentas de acesso remoto em busca de pontos de entrada de backdoor ou outros possíveis caminhos de reentrada estabelecidos pelo LockBit.
- Restauração cuidadosa: reconstrua apenas a partir de backups limpos e verificados. A remoção do LockBit dos seus sistemas elimina a infecção ativa, mas não descriptografa os seus arquivos comprometidos.
Essas medidas limitam os danos deste ataque, mas nenhuma delas impede que o próximo se espalhe.
Como conter um ataque LockBit?
Você contém o LockBit fechando as vias internas abertas das quais sua propagação depende. Prevenir todas as infecções iniciais não é realista. Impedir a propagação em todo o domínio é possível, desde que a segmentação já esteja implementada antes do início do ataque.
A microsegmentação divide o ambiente em zonas isoladas e permite apenas o tráfego necessário para cada carga de trabalho. Quando um host é comprometido, os caminhos que o LockBit usaria para alcançar o restante da infraestrutura já estão fechados, incluindo os protocolos administrativos e de compartilhamento de arquivos dos quais depende para se movimentar. A criptografia permanece confinada ao segmento onde foi iniciada. É isso que uma plataforma de contenção de violações faz: o invasor consegue entrar, mas o ataque não atinge tudo.
Perguntas frequentes sobre o ransomware LockBit
Que tipo de malware é o LockBit?
O LockBit é um ransomware distribuído por meio de um modelo de ransomware como serviço (RaaS), no qual afiliados executam os ataques usando as ferramentas e a infraestrutura do grupo principal.
Como o LockBit se propaga em uma rede?
O LockBit obtém acesso ao Active Directory e, em seguida, utiliza a Política de Grupo para implantar o payload em todas as máquinas do domínio de uma só vez, em vez de atacá-las uma de cada vez.
A microsegmentação pode impedir o LockBit?
A microsegmentação não consegue bloquear a intrusão inicial. Mas, uma vez que o LockBit está dentro do sistema, os caminhos internos necessários para sua propagação já estão fechados, de modo que a criptografia permanece confinada a um único segmento.
A LockBit ainda representa uma ameaça?
Sim. O LockBit 5 foi lançado no final de 2025, após a operação policial de 2024, e sua tática de implantação em todo o domínio persiste nas operações subsequentes.
.png)

.webp)
.webp)
.webp)
.webp)


.webp)





