Cyber-Alarm: Beispiellose Ransomware bedroht Windows- und Linux-Systeme
Lockbit 5.0 trifft Windows, Linux und VMware ESXigleichzeitig und deaktiviert Workstations, Server und Hypervisoren innerhalb von Minuten. Die neue Version, die von Trend Microenthรผllt wurde, verbirgt ihren Code hinter aggressiver Verpackung und einer DLL-Reflection, die herkรถmmliche Antivirensoftware umgeht. Ransomware explodiert, Backups geraten ins Visier: Das defensive รkosystem muss sofort reagieren.
Die Offensive bestรคtigt die โMultiplattformโ-Strategie: Eine einzige Kampagne betrifft ein gesamtes Netzwerk, von der Microsoft 365-Workstation bis zum Kubernetes-Cluster. Experten von Cybermalveillance.gouv.fr
Sommaire
- 1 sprechen von einer โbeispiellosen Beschleunigungโ, obwohl Polizeieinsรคtze im Jahr 2024 nicht ausreichten, um die Ausbreitung zu stoppen. CISOs suchen nun nach Gegenmaรnahmen, um den wirtschaftlichen Druck und die Reputationsschรคden einzudรคmmen. Lockbit 5.0 Ransomware: Anatomie einer plattformรผbergreifenden Malware
- 2 Sofortmaรnahmenplan fรผr IT-Teams
sprechen von einer โbeispiellosen Beschleunigungโ, obwohl Polizeieinsรคtze im Jahr 2024 nicht ausreichten, um die Ausbreitung zu stoppen. CISOs suchen nun nach Gegenmaรnahmen, um den wirtschaftlichen Druck und die Reputationsschรคden einzudรคmmen. Lockbit 5.0 Ransomware: Anatomie einer plattformรผbergreifenden Malware
Version 5.0, die Anfang 2025 entdeckt wurde, fรผgt eine zufรคllige 16-stellige Erweiterung hinzu, die eine manuelle Wiederherstellung nahezu unmรถglich macht. Im Gegensatz zu frรผheren Versionen konfiguriert sich die Binรคrdatei selbst, um ESXi-Datenbanken und Snapshots selektiv zu verschlรผsseln und so die virtuelle Infrastruktur lahmzulegen. Ausweichtaktiken und Stealth-VerschlรผsselungUnter Windows injiziert DLL-Reflection die Nutzlast in signierte Prozesse und zerstรถrt so die meisten heuristischen Signaturen. Unter Linux zielt ein Befehlszeilenangriff mit einem Thread pro Kern auf die Verzeichnisse /home und /srv sowie NFS-Volumes ab und beschleunigt so die Verschlรผsselung. ESXi-Umgebungen werden zunรคchst heruntergefahren und anschlieรend blockweise verschlรผsselt. Der Host bleibt betriebsbereit und maskiert den Angriff bis zum geplanten Neustart am Morgen. Abwehr von Ransomware unter Windows, Linux und ESXi
Die Abwehr beginnt mit Offline-, getesteten und isolierten Backups; unverรคnderliche Zeitstempel unterbrechen die Angriffskette. Umfangreiche Erkennungssuiten, ob
Kaspersky-, Bitdefender-, ESET- oder XDR-Lรถsungen von Palo Alto Networks und Fortinet mรผssen Endpunkte, Cloud-Workloads und Hypervisoren abdecken.
Sofortmaรnahmenplan fรผr IT-Teams
Die Segmentierung des Netzwerks begrenzt die Lateralisierung; selbst kleinste unverschlรผsselte SMB-Freigaben werden zum Kรถnigsweg. Microsoft- und Kernel-Patches mรผssen kontinuierlich eingespielt werden, da sich Lockbit รผber ungepatchte Schwachstellen verbreitet โ die Sopra-Stereria-Affรคre im Jahr 2020 ist ein eindringliches Beispiel dafรผr. Schlieรlich identifiziert die Protokollรผberwachung per SIEM eine abnormale CPU-Auslastung, oft das erste Anzeichen fรผr massive Verschlรผsselung.Angreifer nehmen immer mehr zu, und Verteidiger kรถnnen sich nicht mehr auf bewรคhrte Vorgehensweisen verlassen: Die gemeinsame Orchestrierung von Backup, EDR und automatisierter Reaktion wird zum unverzichtbaren Standard. Diesen Machtzuwachs zu ignorieren, bedeutet zu akzeptieren, dass die nรคchste Lรถsegeldforderung bereits unterwegs ist. Quelle: www.pcwelt.de



Comments
Leave a comment