Nota metodologiczna. Ranking grup należy traktować jako ocenę ryzyka opartą na publicznych danych z leak-site i raportach branżowych, nie jako pełny rejestr incydentów w Polsce. Publiczne wpisy DLS są niepełne: część ofiar nie jest publikowana, część wpisów bywa opóźniona, a część incydentów pozostaje niejawna.

Profil ofiar

Historycznie LockBit atakował szeroki przekrój podmiotów: przedsiębiorstwa, szkoły, placówki medyczne, dostawców usług i instytucje. W 2026 r. Check Point wskazywał na powrót LockBit 5.0 do czołówki globalnego rankingu ofiar publikowanych na stronach DLS.

Z perspektywy Polski ryzyko dotyczy przede wszystkim organizacji z rozbudowaną infrastrukturą wirtualizacyjną, serwerami plików, środowiskami Linux/ESXi oraz słabo segmentowanym dostępem administracyjnym. LockBit nie jest zagrożeniem wyłącznie dla największych podmiotów — model afiliacyjny powoduje, że profil ofiar może być bardzo szeroki.

Struktura działania

LockBit przez lata funkcjonował jako ransomware-as-a-service, z rozbudowaną marką, programem afiliacyjnym, panelem negocjacyjnym, stroną wyciekową i narzędziami do kradzieży danych. Operacja Cronos pokazała skalę infrastruktury i znaczenie międzynarodowej współpracy organów ścigania, ale nie zakończyła definitywnie wszystkich aktywności związanych z marką.

W 2026 r. istotne jest nie tylko pytanie, czy atakujący są dawnym rdzeniem LockBit, czy nowymi afiliantami. Dla obrony liczy się to, że marka nadal przyciąga przestępców, a nowa wersja narzędzi jest projektowana pod szybsze szyfrowanie, utrudnianie analizy i obsługę wielu platform.

Wykorzystywane narzędzia i techniki

Acronis opisywał LockBit 5.0 jako wersję obejmującą Windows, Linux i ESXi. W próbkach Windows wskazywano m.in. na pakowanie, DLL unhooking, process hollowing, modyfikacje związane z Event Tracing for Windows oraz czyszczenie logów. Wersje Linux i ESXi mają podobny rdzeń logiczny, z funkcjami dostosowanymi do środowisk wirtualizacyjnych.

W praktyce oznacza to, że monitoring powinien obejmować nie tylko stacje robocze, ale też hosty wirtualizacyjne, serwery backupu, systemy administracyjne i konta uprzywilejowane. Szczególnie ważna jest separacja backupu od domeny produkcyjnej i ograniczenie możliwości masowego dostępu do datastore'ów oraz udziałów sieciowych.

Wnioski dla organizacji

LockBit 5.0 jest dobrym przykładem odporności ekosystemu ransomware na częściowe zakłócenia. Nawet skuteczne działania organów ścigania nie eliminują natychmiast całego ryzyka, ponieważ afilianci, know-how i marka mogą migrować. Dlatego organizacje powinny budować odporność procesową, a nie liczyć na trwałe zniknięcie jednej nazwy z rynku.

Wytyczne NASK / CERT Polska po ataku ransomware

Poniższa lista jest syntetycznym ujęciem zaleceń CSIRT NASK i CERT Polska dotyczących pierwszych działań po wykryciu ransomware.

  • Odizolować zainfekowane urządzenia od sieci przewodowej i bezprzewodowej. Nie wyłączać systemów, jeżeli możliwe jest ich bezpieczne odłączenie — pamięć ulotna może mieć znaczenie dowodowe i techniczne.
  • Zabezpieczyć notatkę z żądaniem okupu, przykładowe zaszyfrowane pliki, logi z systemów i urządzeń bezpieczeństwa oraz — jeżeli to możliwe — próbkę złośliwego oprogramowania.
  • Ustalić i usunąć źródło infekcji przed przywracaniem produkcji. Samo odtworzenie backupu bez eliminacji wektora wejścia może doprowadzić do ponownego zaszyfrowania.
  • Zidentyfikować rodzinę ransomware, m.in. przez analizę notatki okupu i przykładowych plików oraz sprawdzenie dostępności dekryptora w serwisach No More Ransom lub ID Ransomware.
  • Przywracać systemy z czystych obrazów i sprawdzonych kopii zapasowych. Kopie powinny być wcześniej zweryfikowane pod kątem braku malware i realnej możliwości odtworzenia danych.
  • Zgłosić incydent do CSIRT NASK przez incydent.cert.pl albo kontakt cert@cert.pl. Do zgłoszenia warto dołączyć minimum dwa zaszyfrowane pliki oraz notatkę z żądaniem okupu.
  • Nie traktować zapłaty okupu jako gwarancji odzyskania danych. CERT Polska wskazuje, że zapłacenie okupu nie zawsze gwarantuje odzyskanie plików, a w swoich rekomendacjach nie zaleca płacenia przestępcom.

Co dalej?

Jeżeli chcesz przećwiczyć taki scenariusz w swojej organizacji, sprawdź ofertę szkoleń z ransomware, reagowania na incydenty, NIS 2 i KSC albo skontaktuj się w sprawie warsztatu tabletop.

Szkolenia z reagowania na incydenty · Zapytaj o warsztat

Źródła

  1. Acronis TRU – LockBit strikes with new 5.0 version
  2. Europol – Operation Cronos / disruption of LockBit
  3. Check Point Research – The State of Ransomware, Q1 2026
  4. Trend Micro – LockBit 5 targets Windows, Linux and ESXi
  5. CERT Polska / NASK – Poradnik ransomware
  6. CERT Polska – Rekomendacje bezpieczeństwa dotyczące kopii zapasowych i usług publicznych
  7. CERT Polska – Atak Petya/Mischa; rekomendacja niepłacenia okupu