LockBit 5.0 představuje novou generaci ransomwaru zaměřeného na systémy Windows, Linux a ESXi. Multiplatformní útok s dvojitým vydíráním ohrožuje celé podnikové infrastruktury, včetně virtualizačních serverů.
Skupina LockBit, která se zabývá ransomwarem, představila novou verzi 5.0, která představuje významný posun jak v technických schopnostech, tak v rozsahu útoků. Nejedná se o běžnou aktualizaci stávajícího škodlivého kódu, ale o komplexně přepracovaný nástroj schopný zasáhnout prakticky celé IT prostředí organizace – od koncových zařízení až po virtualizační servery.
Multiplatformní útok
LockBit 5.0 podporuje operační systémy Windows, Linux i ESXi, což mu umožňuje efektivně útočit na nejrůznější infrastruktury. Funguje na principu ransomware-as-a-service, přičemž útoky provádějí partnerské skupiny napojené na jádro operace.
Ransomware využívá tzv. model dvojitého vydírání – data nejen zašifruje, ale zároveň je i exfiltruje. V případě nezaplacení výkupného hrozí jejich zveřejnění.
Podle dostupných informací zaznamenal únikový portál skupiny od prosince 2025 přibližně 60 nových obětí. Nejčastěji se jedná o soukromé společnosti, ale postiženy byly i organizace ze zdravotnictví, výroby, školství, finančních služeb či veřejné správy.
Technicky pokročilá verze pro Windows
- Varianta ransomwaru pro Windows využívá sofistikované techniky obcházení detekce, včetně:
- process hollowing (ukrytí škodlivého kódu do legitimního procesu),
- vypnutí funkce Event Tracing for Windows,
- systematického mazání systémových protokolů,
- silné zamaskování kódu.
Verze pro Linux a ESXi sice nepoužívají mechanismy packerů, ale výrazně šifrují interní řetězce, aby ztížily analýzu a detekci.
Šifrování dat kombinuje algoritmy XChaCha20 a Curve25519. Každý zašifrovaný soubor dostává náhodně generovanou 16-znakovou příponu, což komplikuje identifikaci a obnovu.
Dopad na podnikání
Útok na virtualizační server může vést k vyřazení desítek virtuálních strojů najednou. Dojde-li k zašifrování účetních systémů, CRM nebo produkčních databází, může být chod organizace okamžitě paralyzován.
Vzhledem ke kombinaci šifrování a úniku dat se nejedná pouze o IT incident, ale o významné právní, reputační a finanční riziko.
Doporučená preventivní opatření
V současném prostředí je nezbytné zavést víceúrovňovou ochranu, zejména:
- pravidelné a testované offline zálohy,
- segmentaci sítě,
- řešení EDR a behaviorální monitorování,
- důslednou správu záplat,
- školení zaměstnanců zaměřené na prevenci phishingu.
Kybernetické útoky tohoto typu jsou dnes otázkou připravenosti. Organizace, které mají nastaveny jak preventivní, tak reakční mechanismy, dokážou dopady incidentu výrazně minimalizovat.