LockFile ist eine Ransomware-Familie, die mit intermittierender Verschlüsselung nur ausgewählte Abschnitte einer Datei statt des gesamten Inhalts verändert, um Schutzsysteme mit statistischer Inhaltsanalyse zu umgehen; in beobachteten Angriffen nutzten die Angreifer ProxyShell für den Zugriff und anschließend PetitPotam zur Rechteausweitung.
Auf einen Blick
Der Name der Technik – Intermittent Encryption – bezeichnet das gezielte Auslassen von Dateiabschnitten und nicht eine langsamere oder unvollständige Verschlüsselung des Gesamtinhalts.
Bei beobachteten LockFile-Angriffen nutzten die Angreifer unter anderem ProxyShell und PetitPotam, um Zugang zu kompromittierten Umgebungen zu erlangen beziehungsweise ihre Zugriffsrechte auszuweiten.
Dateien, die nach einem Verschlüsselungsvorgang nur abschnittsweise verändert sind und statistisch kaum vom Original abweichen, können ein Hinweis auf diese Technik sein, auch wenn andere Ransomware-Indikatoren noch fehlen.
Was ist LockFile?
LockFile ist eine Ransomware-Familie, die mit intermittierender Verschlüsselung nur ausgewählte Abschnitte einer Datei statt des gesamten Inhalts verändert. Dieser Ansatz zielt darauf, Schutzsysteme mit statistischer Inhaltsanalyse zu umgehen, weil teilweise verschlüsselte Dateien statistisch weniger auffällig wirken als vollständig verschlüsselte Dateien. LockFile trat erstmals 2021 in Erscheinung; bei beobachteten Angriffen kombinierten die Angreifer ProxyShell mit PetitPotam. ProxyShell diente dabei dem initialen Zugriff auf ungepatchte Microsoft-Exchange-Server; anschließend kam PetitPotam für einen NTLM-Relay-Angriff zur Ausweitung der Kontrolle zum Einsatz. Die Kombination aus bekannten Angriffswegen und einer Verschlüsselungstechnik zur Umgehung bestimmter Erkennungsverfahren machte LockFile zu einer auffälligen Ransomware-Familie.
Vertragsunterlagen eines Versicherers können von dieser Teilverschlüsselung ebenso betroffen sein wie jede andere Datei im Netzwerk. Schutzlösungen, die Verschlüsselung über eine statistische Inhaltsanalyse erkennen, können den Vorgang unter Umständen übersehen, weil die veränderte Datei dem Original statistisch ähnlicher bleibt als bei klassischer Vollverschlüsselung. Für die Sachbearbeitung zählt dabei nicht, ob eine Datei technisch noch teilweise lesbar ist, sondern ob sie inhaltlich noch nutzbar bleibt – bei Vertrags- oder Schadendokumenten reicht dafür schon eine partielle Verschlüsselung, um die Unterlagen für die Bearbeitung unbrauchbar zu machen.
Wie funktioniert LockFile?
LockFile verschlüsselt beim Ausführen gezielt nur festgelegte Byte-Bereiche einer Datei, anstatt sie vollständig zu durchlaufen. Diese Technik der intermittierenden Verschlüsselung senkt den Anteil der veränderten Bytes, sodass die Datei dem Original statistisch sehr ähnlich bleibt; Schutzsysteme, die verschlüsselte Dateien über statistische Inhaltsanalyse erkennen, schlagen dadurch unter Umständen nicht an. Vor dem eigentlichen Verschlüsselungsschritt verschafften sich die Angreifer in beobachteten Fällen zunächst Zugang zum Netzwerk über ungepatchte Schwachstellen wie ProxyShell in Microsoft-Exchange-Servern; anschließend kam PetitPotam für NTLM-Relay-Angriffe gegen Windows-Domänencontroller zur Ausweitung der Kontrolle zum Einsatz. Nach der Ausweitung ihrer Zugriffsrechte konnten die Angreifer den LockFile-Ransomware-Payload auf weiteren erreichbaren Systemen einsetzen, sodass mehrere Server gleichzeitig betroffen sein können, wenn die Ausbreitung im Netzwerk unentdeckt bleibt. Der Angriff verbindet damit einen technischen Initialzugang über bekannte Schwachstellen mit einer Verschlüsselungstechnik zur Umgehung bestimmter statistischer Erkennungsverfahren, was die Erkennung insbesondere in der Verschlüsselungsphase erschwert.
Woran erkenne ich LockFile?
| Signal | Woran erkennbar |
|---|---|
| Teilweise unleserliche Dateien | Eine Datei öffnet sich fehlerhaft oder zeigt nur abschnittsweise unlesbaren Inhalt, statt vollständig verschlüsselt zu wirken |
| Statistisch unauffällige Teilverschlüsselung | Dateien sind nur abschnittsweise verändert und weichen statistisch kaum vom Original ab, obwohl Inhalte verschlüsselt sind |
| Kompromittierte Exchange-Server | Zugriffe oder Prozesse, die auf eine ausgenutzte ProxyShell-Schwachstelle an einem Microsoft-Exchange-Server hindeuten |
| Ungewöhnlicher NTLM-Verkehr Richtung Domänencontroller | Anfragen, die zum Muster eines PetitPotam-basierten NTLM-Relay-Angriffs passen |
Schutz im Ernstfall
Vorbeugen
- Microsoft-Exchange-Server zeitnah mit Sicherheitsupdates gegen bekannte Schwachstellen wie ProxyShell versorgen.
- NTLM-Relay-Angriffswege wie PetitPotam durch geeignete Härtungsmaßnahmen an Domänencontrollern einschränken.
- Erkennungssysteme nicht allein auf statistische Inhaltsanalyse stützen, sondern zusätzlich auf Verhaltensmuster wie ungewöhnliche Dateizugriffe prüfen.
Was tun im Ernstfall
- Betroffene Systeme sofort vom Netzwerk trennen, um eine weitere Ausbreitung zu begrenzen.
- Ausmaß der Verschlüsselung prüfen, auch wenn Dateien noch teilweise lesbar erscheinen – für die Bearbeitung zählt die inhaltliche Nutzbarkeit, nicht der technische Verschlüsselungsgrad.
- Exchange-Server auf Spuren ausgenutzter ProxyShell-Schwachstellen und Domänencontroller auf Hinweise auf NTLM-Relay-Aktivitäten untersuchen, bevor sie wieder ans Netz gehen.
- Wiederherstellung aus Backups einleiten, die vor der Kompromittierung des Netzwerks erstellt wurden.
Beispiele aus der Praxis
- Bei beobachteten LockFile-Angriffen 2021 nutzten Angreifer zunächst die ProxyShell-Schwachstellen, um Zugang zu Microsoft-Exchange-Servern und damit zum Netzwerk zu erhalten.
- Durch die Intermittent Encryption von LockFile bleiben verschlüsselte Dokumente dem Original statistisch so ähnlich, dass Schutzlösungen mit statistischer Inhaltsanalyse sie unter Umständen nicht als Ransomware-Artefakte erkennen.
- In beobachteten Kampagnen wurde PetitPotam für NTLM-Relay-Angriffe gegen Windows-Domänencontroller eingesetzt, bevor der Ransomware-Payload auf weiteren Systemen zum Einsatz kam.
- Verschlüsselt LockFile bei einem Versicherer nur einzelne Abschnitte einer Vertragsdatei, kann eine auf statistischer Inhaltsanalyse beruhende Schutzlösung den Vorgang unter Umständen übersehen, während die Unterlagen für die Sachbearbeitung dennoch unbrauchbar werden.
Häufiger Irrtum
Mythos „Ein Irrtum lautet, eine Datei sei erst dann von Ransomware betroffen, wenn sie vollständig unlesbar ist.“
Richtig LockFile widerlegt das: Die Ransomware verschlüsselt nur jeden zweiten 16-Byte-Block eines Dokuments – ein Text bleibt dadurch teilweise lesbar und ist trotzdem verschlüsselt. Weil die Datei dem Original statistisch sehr ähnlich bleibt, können bestimmte Ransomware-Schutzsysteme, die statistische Inhaltsanalyse verwenden, die Verschlüsselung unter Umständen übersehen.