Sicherheitsbehörden aus Australien, Deutschland, Finnland, Frankreich, Großbritannien, Japan, Kanada, der Niederlande, Schweden, der Schweiz und den USA haben sich im Februar 2024 Zugriff zu internen Systemen von LockBit verschafft.
Laut Medienberichten, die sich auf Äußerungen von Mitgliedern der LockBit-Gruppe berufen, ist dies den Sicherheitsbehörden gelungen, indem die Sicherheitslücke CVE-2023-3824, die die Skriptsprache PHP betrifft, ausgenutzt wurde.
Auf der Webseite von LockBit wird nun Entschlüsselungssoftware angeboten, Einsicht in Chatverläufe und die Aktionsmethodik der Gruppe wird gewährleistet, Opfer können sich für eine finanzielle Restitution anmelden und am 23. Februar 2024 werden Auskünfte darüber veröffentlicht, wie viel Profit das Kollektiv mit seinen illegalen Handlungen erwirtschaften konnte. Auch Informationen darüber, wie LockBit sich mithilfe eines Webtools Ransomware für ein Opfer jeweils maßschneidern konnte, wurde von den Behörden auf der Webseite öffentlich gestellt.
Neben der Übernahme der Seite wurden in einem zeitlichen Zusammenhang zwei verschiedene Akteure von LockBit im Auftrag der französischen Polizeibehörden am 20. Februar 2024 in der Ukraine und Polen festgenommen.
Nachtrag vom 26. Februar 2024:
Wie der Betreiber von LockBit in einer ausführlichen öffentlichen Mitteilung schreibt, ist der Hack wahrscheinlich am 19. Februar 2024 durch die oben genannte PHP-Sicherheitslücke passiert.
Der Betreiber schreibt des Weiteren, dass die Sicherheitsbehörden lediglich 2,5% an Entschlüsselungssoftware erlangt haben und von insgesamt 40.000 verschiedenen Decryptoren 1.000 betroffen sind.
Außerdem äußerte er, dass zukünftige Ransomware nicht mehr ohne Geldzahlungen entschlüsselt werden könnten, da Sicherheitsmaßnahmen dagegen entwickelt wurden.
Als Grund dafür, dass ausgerechnet LockBit angegriffen wurde, erklärte der Betreiber, dass die Daten aus einer LockBit-Attacke auf Fulton County Gerichtsdokumete von Donald Trump Jr. enthielten und die Sicherheitsbehörden angeblich eine Veröffentlichung verhindern wollten. (wir berichteten)
Der Cyberkriminelle bestätigte zudem Behauptungen der Sicherheitsbehörden, dass er Gewinne im neunstelligen Bereich erzielt habe.
Neben der Mitteilung wurden Links zu einer neuen Webseite von LockBit veröffentlicht, die den weiteren Betrieb von der Ransomware-Gruppe belegen soll. Auf der Webseite werden verschiedene Opfer, darunter Fulton County, gelistet.
Bei den Personen, die im Rahmen der Operation festgenommen wurden, handelt es sich laut der Mitteilung um falsche Personen, die nicht in dem von den Sicherheitsbehörden angegebenen Verhältnis zu dem Betreiber stehen.