LockBit 5.0: Neue Ransomware-Generation zielt auf Windows, Linux und ESXi

Trend Research hat die neueste Version der berĂĽchtigten LockBit-Ransomware analysiert. LockBit 5.0 zeigt sich mit erweiterten Obfuskations- und Anti-Analyse-Techniken sowie plattformĂĽbergreifender UnterstĂĽtzung fĂĽr Windows, Linux und VMware ESXi.

Die Windows-Variante nutzt verschleierte Payloads über DLL-Reflection und beendet gezielt Sicherheitsdienste. Die Linux-Version bietet ähnliche Funktionen mit flexiblen Kommandozeilenoptionen. Besonders kritisch ist die neue ESXi-Variante, die ganze Virtualisierungsumgebungen und damit dutzende virtuelle Maschinen auf einmal verschlüsseln kann.

Zu den Gemeinsamkeiten aller Varianten zählen zufällig generierte 16-stellige Dateiendungen, das Umgehen russischer Systeme sowie das Löschen von Event-Logs nach der Verschlüsselung. Die Verbesserungen machen LockBit 5.0 laut den Forschern deutlich gefährlicher als frühere Versionen.

Nach der Zerschlagung durch „Operation Cronos“ im Februar 2024 meldete sich die Ransomware-Gruppe im September zurück – pünktlich zu ihrem sechsten Jubiläum. Die neue Version unterstreicht ihre Strategie: maximale Wirkung durch parallele Angriffe auf unterschiedliche Plattformen.

Related Posts

SonicWall: Sicherheitsvorfall bei Cloud-Backup-Service fĂĽr Firewalls

SonicWall hat bestätigt, dass es zu einem Sicherheitsvorfall im Zusammenhang mit dem Cloud-Backup-Service für Firewalls gekommen ist. Laut dem Unternehmen entdeckten die Sicherheitsteams kürzlich verdächtige Aktivitäten, die auf eine gezielte Attacke gegen die Backup-Dienste hindeuteten.

Read More

Entra ID: Actor-Token-Fehler erlaubte globale Admin-Ăśbernahme in jedem Tenant

Der Sicherheits-Forscher Dirk-Jan Mollema beschreibt in einem Blogartikel eine kritische Schwachstelle in Entra ID, mit der sich mittels undokumentierter „Actor Tokens“ über die Legacy-Azure AD Graph API jede beliebige Identität – bis hin zum Global Admin – in beliebigen Tenants impersonieren ließ. Ursache war eine fehlende Mandanten-Validierung in Azure AD Graph, kombiniert mit von Microsoft-internen Diensten genutzten Actor Tokens für Service-zu-Service-Kommunikation. Diese Tokens unterlaufen Conditional Access, sind 24 Stunden gültig, erzeugen keine Ausgabe-Logs und lassen sich nicht widerrufen; missbrauchte Vorgänge wären im Ziel-Tenant kaum nachvollziehbar gewesen. Microsoft hat die Lücke nach Meldung am 14. Juli 2025 binnen Tagen serverseitig geschlossen und weitere Mitigations ausgerollt; die Schwachstelle wurde als CVE-2025-55241 erfasst.

Read More

Kritische SAP-SicherheitslĂĽcke CVE-2025-42957 wird aktiv ausgenutzt

SecurityBridge warnt vor einer gefährlichen Schwachstelle in SAP S/4HANA: Die Code-Injection-Lücke CVE-2025-42957 (CVSS 9.9) ermöglicht es bereits Nutzern mit geringen Berechtigungen, die komplette SAP-Umgebung zu übernehmen – inklusive Betriebssystemzugriff.

Read More