LockBit 5.0: Linux-Ransomware verschlüsselt offline ohne C2-Server

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/6 · Erstzugriff

Die Angreifer verschaffen sich einen ersten Zugang zum Linux-System über verschiedene Einfallstore.

T1190 – Exploit Public-Facing Application T1566 – Phishing T1110 – Brute Force
  • Phishing-E-Mails als Einstiegsvektor
  • Brute-Force-Angriffe auf Fernzugänge wie RDP
  • Ausnutzung von Schwachstellen in internetseitigen Edge-Geräten
PHASE 2/6 · Ausführung

Die eigenständige ELF-Malware wird auf dem 64-Bit-Linux-System gestartet und läuft ohne externe Abhängigkeiten.

T1059 – Command and Scripting Interpreter
  • ELF-Datei für x86-64-Architektur
  • LINUX Locker v1.01 läuft komplett offline ohne C2-Server
  • Nutzung von Multithreading für parallele Verarbeitung
  • Parameter -r steuert partielle Verschlüsselung (10–90 %)
PHASE 3/6 · Verteidigungsumgehung

Die Malware blockiert Analysewerkzeuge und arbeitet C2-unabhängig, um netzwerkbasierte Erkennung zu umgehen.

T1562 – Impair Defenses T1622 – Debugger Evasion T1070 – Indicator Removal
  • Blockiert Debugging-Tools wie strace, gdb und ltrace
  • Offline-Verschlüsselung umgeht das Blockieren von C2-Traffic
  • Löscht sich standardmäßig nach der Verschlüsselung selbst
  • Öffentlicher Curve25519-Schlüssel fest im Code einkompiliert
PHASE 4/6 · Seitwärtsbewegung

Auf Virtualisierungs-Hosts werden zentrale VMs angegriffen, um die gesamte IT-Landschaft zu erfassen.

  • Gezielte Angriffe auf VMware ESXi und Proxmox
  • Ausführung von 'vim-cmd' auf ESXi-Hosts zum Beenden von VMs
  • Ein verschlüsselter Host legt zahlreiche VMs gleichzeitig lahm
PHASE 5/6 · Exfiltration

Vor der Verschlüsselung werden Daten gestohlen, um mit Double-Extortion zusätzlichen Druck aufzubauen.

T1048 – Exfiltration Over Alternative Protocol
  • LockBit betreibt Double-Extortion (Datenklau vor Verschlüsselung)
  • Erkennbar an unerklärlichen Spitzen im ausgehenden Datenverkehr
  • Veröffentlichung der Opfer auf neuer Data-Leak-Site (seit 12/2025)
PHASE 6/6 · Auswirkung

Die Malware verschlüsselt das System und verhindert die Datenrettung durch Überschreiben des freien Speichers.

T1486 – Data Encrypted for Impact T1485 – Data Destruction
  • Verschlüsselung mit ChaCha20/XChaCha20 und Curve25519
  • Dateien mit zufälliger 16-stelliger Hex-Endung umbenannt
  • Lösegeldforderung 'ReadMeForDecrypt.txt' in Verzeichnissen
  • Überschreibt freien Speicher mit Nullen; 75 % der KMU können Betrieb nicht fortsetzen
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von LockBit 5.0 betroffen?
Gefährdet sind alle Linux-Server sowie Virtualisierungsumgebungen wie VMware ESXi und Proxmox. Prüfen Sie Ihre Dateisysteme auf massenhaft umbenannte Dateien mit einer zufälligen 16-stelligen Hex-Endung (z.B. .840d22e34b8e1f9e) und suchen Sie nach der Lösegeldforderung 'ReadMeForDecrypt.txt'. Auf ESXi-Hosts deutet die Ausführung von 'vim-cmd' in den Logs auf einen Angriff hin.
Was muss ich jetzt konkret tun, um mich zu schützen?
Führen Sie phishing-resistente Mehr-Faktor-Authentifizierung (idealerweise FIDO2) für alle privilegierten Zugänge und VPNs ein und halten Sie internetseitige Systeme wie Firewalls und VPN-Gateways konsequent aktuell. Setzen Sie zudem verhaltensbasierte Endpoint-Detection-and-Response-Lösungen auf Linux- und ESXi-Servern ein. Backups müssen offline, unveränderlich (immutable) und regelmäßig auf Wiederherstellbarkeit getestet sein.
Warum erkennen meine Sicherheitslösungen den Angriff nicht?
LockBit 5.0 verschlüsselt vollständig offline, ohne Kontakt zu einem Command-and-Control-Server. Der öffentliche Schlüssel der Angreifer ist fest im Programmcode einkompiliert, weshalb kein verdächtiger Netzwerkverkehr entsteht, den netzwerkbasierte Lösungen blockieren könnten. Laut Analysten ist verhaltensbasierte Erkennung auf Endpunkt-Ebene daher die einzig verlässliche Schutzschicht.
Gibt es einen Patch gegen LockBit 5.0?
Nein, es handelt sich um Schadsoftware und nicht um eine einzelne Sicherheitslücke, daher gibt es keinen Patch zum Installieren. Der Schadcode muss erst über Wege wie Phishing, Brute-Force auf RDP oder Ausnutzung von Schwachstellen in Firewalls und VPN-Gateways auf Ihr System gelangen. Schutz besteht ausschließlich aus Prävention und früher Erkennung.
Muss ich einen Ransomware-Angriff nach DSGVO melden?
Ja, ein Ransomware-Angriff stellt fast immer eine meldepflichtige Datenschutzverletzung nach Art. 33 DSGVO dar, da bereits die Verschlüsselung einen Verlust der Verfügbarkeit bedeutet. Die Meldung an die Aufsichtsbehörde muss unverzüglich, möglichst binnen 72 Stunden nach Kenntnis erfolgen. Da LockBit auch Daten stiehlt (Double-Extortion), müssen bei hohem Risiko zusätzlich die Betroffenen nach Art. 34 DSGVO informiert werden.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.