解析 LockBit:赎金病毒帝国的技术、行为与财务解剖
密码学与安全
2025-11-11 v1
摘要
LockBit 自 2019 年从一名鲁见的赎金即服务(Ransomware-as-a-Service)新晋者演化为 2024 年最具生产力的赎金病毒联盟。基于近期泄露的 gang 管理面板 MySQL 数据库本研究提供了对 LockBit 技术、行为与财务 apparatus 的全链路重建。我们回顾了该家族的版本时间线,并将其战术、技术与程序映射至 MITRE ATT&CK,突出了区别于前作的 incremental hardening,尤其是 LockBit 3.0。随后,我们利用自然语言嵌入与聚类分析 51 份谈判聊天记录,以推断其 canonical interaction playbook,揭示支撑双向敲诈策略的 recurrent 修辞阶段。最后,我们追踪与赎金支付链相关的 19 个比特币地址,揭示基于不同洗钱阶段的两种 distinct 模式。在两种情况下,赎金的少数部分 will 立即 split 至 long-lived addresses(据推测由 gang 保留作为利润及进一步运营资本),其余部分 ultimately 被聚合至两个 high-volume addresses 后,可能被发送至 affiliate。这两个 collector addresses 似乎属于不同的交易所,每个交易所处理的 BTC 总量超过 20 万。综合证据描绘出 LockBit 为一个 tightly integrated 的犯罪服务,其韧性建立在快速代码迭代、脚本驱动的社交工程以及 industrial-scale cash-out pipelines 之上。
关键词
引用
@article{arxiv.2511.06429,
title = {Inside LockBit: Technical, Behavioral, and Financial Anatomy of a Ransomware Empire},
author = {Felipe Castaño and Constantinos Patsakis and Francesco Zola and Fran Casino},
journal= {arXiv preprint arXiv:2511.06429},
year = {2025}
}
备注
Accepted for publication in eCrime 2025