fidyeyazilim.com

LockBit Ransomware

Kolluk operasyonlarının ardından yeniden yapılanan, uzun ömürlü RaaS markası; güncel nesil LockBit 5.0.

AktifYeniden Yapılanmış
Bilinen alias'lar
İlk gözlem
2019
Operasyon modeli
Ransomware-as-a-Service
Hedef platformlar
Windows, Linux, VMware ESXi
Güncel nesil
LockBit 5.0
Teknik kaynak derinliği
Geniş Teknik Kaynak
Editoryal bilgiler
Son Güncelleme: 07 Eylül 2026 · Son editoryal inceleme: 07 Eylül 2026 · Hazırlanma yöntemi: Editoryal ekip

Bu profil yalnızca kamuya açık kaynaklara dayanır. Tehdit aktörlerinin veri sızıntısı sitelerindeki iddiaları bağımsız olarak doğrulanmış olay anlamına gelmez.

Genel Bakış

LockBit, modern ransomware-as-a-service ekosisteminin en uzun ömürlü ve tarihsel olarak en etkili markalarından biridir.

Operasyon, uluslararası kolluk kuvvetlerinin Operation Cronos faaliyetleri sonucunda önemli altyapı kayıpları yaşamış olsa da tamamen ortadan kalkmamıştır.

LockBit 5.0 Eylül 2025 döneminde duyurulmuş ve operasyon 2026'da yeniden belirgin activity göstermiştir.

Check Point Research Q1 2026'da 163, Q2 2026'da ise 105 kamuya açık victim claim raporlamıştır.

Bu sayılar doğrulanmış breach sayısı değildir.

Neden Önemli?

LockBit, ransomware ekosisteminde disruption sonrasında yeniden yapılanabilen RaaS operasyonlarına iyi bir örnektir.

Savunmacılar “bu grup kapatıldı” varsayımına güvenmemelidir.

Affiliate, tooling ve brand değişimleri saldırı riskini ortadan kaldırmaz.

Operasyon Modeli

LockBit uzun süredir RaaS modeliyle çalışmaktadır.

Operator:

  • ransomware tooling,
  • affiliate infrastructure,
  • negotiation/leak capability

sağlarken saldırıları farklı affiliate'ler gerçekleştirebilir.

İlk Erişim

LockBit geçmiş ve yeni operasyonlarda çeşitli affiliate initial-access yöntemleriyle ilişkilidir.

Bunlar arasında:

  • public-facing vulnerability exploitation,
  • valid accounts,
  • remote services

bulunabilir.

Initial-access yöntemi affiliate'e göre değişir.

Keşif ve Kimlik

Active Directory ve network discovery ransomware affiliate operasyonlarında önemli rol oynayabilir.

Yatay Hareket

Geçerli credential'lar ve remote-service abuse kullanılabilir.

Savunmadan Kaçınma

LockBit 5.0 üzerine yapılan 2026 malware analizleri yeni neslin packing, obfuscation ve anti-analysis özelliklerine sahip olduğunu göstermektedir.

Veri Sızdırma

Double-extortion LockBit operasyonlarının tarihsel olarak önemli bir parçasıdır.

Şifreleme / Etki

LockBit 5.0 için:

  • Windows,
  • Linux,
  • ESXi

varyantları araştırmacılar tarafından analiz edilmiştir.

MITRE ATT&CK

TeknikAd
T1078Valid Accounts
T1190Exploit Public-Facing Application
T1021Remote Services
T1562.001Impair Defenses
T1486Data Encrypted for Impact
T1490Inhibit System Recovery

LockBit affiliate'leri farklı TTP kombinasyonları kullanabilir.

Kurumlar Neyi Kontrol Etmeli?

  • internet-facing vulnerabilities
  • VPN MFA
  • privileged access
  • domain attack paths
  • lateral movement
  • virtualization management
  • ESXi
  • EDR anti-tamper
  • backup isolation
  • recovery testing
  • data-exfiltration monitoring

Kaynaklar ve İleri Okuma

  • Check Point Research — The State of Ransomware Q1 2026
  • Check Point Research — The State of Ransomware Q2 2026
  • CISA / FBI — Historical LockBit #StopRansomware Advisories
  • S2W — Detailed Analysis of LockBit 5.0
  • LevelBlue SpiderLabs — LockBit 5.0 Cross-Platform Analysis

İlgili Rehberler

Bu Grubun Kullandığı Tekniklere Karşı Hazır mısınız?

Ransomware gruplarının isimleri değişebilir; kullanılan saldırı yollarının önemli bir bölümü ise kimlik, uzaktan erişim, ayrıcalıklı erişim, lateral movement, endpoint görünürlüğü ve backup dayanıklılığı gibi ortak kontrol alanlarına dayanır.

Değerlendirme hizmeti Sparta Siber Güvenlik tarafından sunulmaktadır.