LockBit Ransomware
Kolluk operasyonlarının ardından yeniden yapılanan, uzun ömürlü RaaS markası; güncel nesil LockBit 5.0.
- Bilinen alias'lar
- —
- İlk gözlem
- 2019
- Operasyon modeli
- Ransomware-as-a-Service
- Hedef platformlar
- Windows, Linux, VMware ESXi
- Güncel nesil
- LockBit 5.0
- Teknik kaynak derinliği
- Geniş Teknik Kaynak
- Editoryal bilgiler
- Son Güncelleme: 07 Eylül 2026 · Son editoryal inceleme: 07 Eylül 2026 · Hazırlanma yöntemi: Editoryal ekip
Bu profil yalnızca kamuya açık kaynaklara dayanır. Tehdit aktörlerinin veri sızıntısı sitelerindeki iddiaları bağımsız olarak doğrulanmış olay anlamına gelmez.
Genel Bakış
LockBit, modern ransomware-as-a-service ekosisteminin en uzun ömürlü ve tarihsel olarak en etkili markalarından biridir.
Operasyon, uluslararası kolluk kuvvetlerinin Operation Cronos faaliyetleri sonucunda önemli altyapı kayıpları yaşamış olsa da tamamen ortadan kalkmamıştır.
LockBit 5.0 Eylül 2025 döneminde duyurulmuş ve operasyon 2026'da yeniden belirgin activity göstermiştir.
Check Point Research Q1 2026'da 163, Q2 2026'da ise 105 kamuya açık victim claim raporlamıştır.
Bu sayılar doğrulanmış breach sayısı değildir.
Neden Önemli?
LockBit, ransomware ekosisteminde disruption sonrasında yeniden yapılanabilen RaaS operasyonlarına iyi bir örnektir.
Savunmacılar “bu grup kapatıldı” varsayımına güvenmemelidir.
Affiliate, tooling ve brand değişimleri saldırı riskini ortadan kaldırmaz.
Operasyon Modeli
LockBit uzun süredir RaaS modeliyle çalışmaktadır.
Operator:
- ransomware tooling,
- affiliate infrastructure,
- negotiation/leak capability
sağlarken saldırıları farklı affiliate'ler gerçekleştirebilir.
İlk Erişim
LockBit geçmiş ve yeni operasyonlarda çeşitli affiliate initial-access yöntemleriyle ilişkilidir.
Bunlar arasında:
- public-facing vulnerability exploitation,
- valid accounts,
- remote services
bulunabilir.
Initial-access yöntemi affiliate'e göre değişir.
Keşif ve Kimlik
Active Directory ve network discovery ransomware affiliate operasyonlarında önemli rol oynayabilir.
Yatay Hareket
Geçerli credential'lar ve remote-service abuse kullanılabilir.
Savunmadan Kaçınma
LockBit 5.0 üzerine yapılan 2026 malware analizleri yeni neslin packing, obfuscation ve anti-analysis özelliklerine sahip olduğunu göstermektedir.
Veri Sızdırma
Double-extortion LockBit operasyonlarının tarihsel olarak önemli bir parçasıdır.
Şifreleme / Etki
LockBit 5.0 için:
- Windows,
- Linux,
- ESXi
varyantları araştırmacılar tarafından analiz edilmiştir.
MITRE ATT&CK
| Teknik | Ad |
|---|---|
| T1078 | Valid Accounts |
| T1190 | Exploit Public-Facing Application |
| T1021 | Remote Services |
| T1562.001 | Impair Defenses |
| T1486 | Data Encrypted for Impact |
| T1490 | Inhibit System Recovery |
LockBit affiliate'leri farklı TTP kombinasyonları kullanabilir.
Kurumlar Neyi Kontrol Etmeli?
- internet-facing vulnerabilities
- VPN MFA
- privileged access
- domain attack paths
- lateral movement
- virtualization management
- ESXi
- EDR anti-tamper
- backup isolation
- recovery testing
- data-exfiltration monitoring
Kaynaklar ve İleri Okuma
- Check Point Research — The State of Ransomware Q1 2026
- Check Point Research — The State of Ransomware Q2 2026
- CISA / FBI — Historical LockBit #StopRansomware Advisories
- S2W — Detailed Analysis of LockBit 5.0
- LevelBlue SpiderLabs — LockBit 5.0 Cross-Platform Analysis
İlgili Rehberler
EDR Vardı. Ransomware Neden Durdurulamadı?
Yedekleriniz Gerçekten Ransomware'e Dayanıklı mı?
Active Directory Ransomware Saldırılarında Neden Kritik?
Bu Grubun Kullandığı Tekniklere Karşı Hazır mısınız?
Ransomware gruplarının isimleri değişebilir; kullanılan saldırı yollarının önemli bir bölümü ise kimlik, uzaktan erişim, ayrıcalıklı erişim, lateral movement, endpoint görünürlüğü ve backup dayanıklılığı gibi ortak kontrol alanlarına dayanır.
Değerlendirme hizmeti Sparta Siber Güvenlik tarafından sunulmaktadır.