LockBit (.lockit) 勒索病毒:中小企頭號威脅解密指南
網絡保安 2026-10-08 CentralComputer Team

LockBit (.lockit) 勒索病毒:中小企頭號威脅解密指南

LockBit (.lockit) 勒索病毒:中小企頭號威脅解密指南

LockBit (.lockit) 勒索病毒:中小企頭號威脅解密指南

今年九月,荔枝角一間做物流嘅公司,朝早返工發現全公司 40 部電腦個 wallpaper 變晒做紅色警告畫面,所有檔案後綴變成 .lockit——包括佢哋以為好安全嘅 NAS 備份。IT 主管打俾我哋嗰陣已經帶喊腔:「連 backup 都冇埋,係咪要執笠?」

搞事嘅係 LockBit,全球最活躍嘅勒索病毒集團。唔係誇張,呢幾年香港我哋接到嘅嚴重勒索 case,超過一半都係 LockBit 家族。今日就深入講下,點解佢係中小企頭號威脅,同埋中咗之後仲有咩路行。

LockBit 點解咁勁?

LockBit 唔係一個病毒,係一個「勒索即服務」(RaaS, Ransomware-as-a-Service)平台。背後集團寫好個病毒框架,再「租」俾世界各地嘅 affiliates(加盟黑客)去散播,收返嚟嘅贖金拆賬。呢個模式令 LockBit 進化得超快:

  • 加密速度極快:LockBit 3.0 號稱係世上加密最快嘅勒索病毒,一部普通 i5 電腦,10 分鐘可以加密超過 10 萬個檔案。等你發現嗰陣,已經太遲。
  • 雙重勒索:唔單止加密你檔案,仲會先偷走你啲敏感資料。如果你唔俾錢,佢就將你啲客資料、財務報表放上暗網「羞辱牆」。荔枝角嗰間就係俾呢招嚇到,驚客資料外洩。
  • 專殺備份:LockBit 會主動搵網絡上嘅 NAS、備份 server,一齊加密。好多公司以為「有 NAS backup 就唔驚」,結果連 backup 都冇埋——就係因為個 NAS 長期 mount 住喺網絡上。
  • 針對中小企:大企業有 SOC 團隊,LockBit 嘅 affiliates 反而鍾意中小企——防護弱、冇專職 IT、中咗又唔敢報警,俾錢仲快手。

點樣入侵?三個最常見缺口

我哋分析過香港十幾單 LockBit case,入侵途徑好集中:

  1. 未打 patch 嘅 VPN/防火牆(約四成):好多公司用緊 Fortinet、SonicWall 呢類 VPN 設備,但 firmware 幾年冇 update。LockBit 專掃呢啲已知漏洞,一掃就入。有間觀塘貿易公司,FortiGate 用咗三年冇 update,中咗之後先知原來個漏洞兩年前已經有 patch。
  2. 釣魚電郵(約三成):假扮客戶、供應商,附件係 Word macro 或者 OneNote 檔。而家啲 phishing email 寫得好真,連公司 logo 都啱。
  3. RDP/弱密碼(約兩成):同 .rox 一樣,3389 port 對外加弱密碼就係送頭。

中咗 LockBit 之後:現實檢查

唔好意思,要講句唔好聽嘅:LockBit 3.0 暫時冇公開免費解密工具。佢用嘅加密係 AES + RSA,實現上冇已知漏洞。No More Ransom 上面都冇 LockBit 3.0 嘅 decryptor。

咁即係冇得救?唔係。有幾條路:

  • 離線備份還原(最理想):如果你有「真・離線」備份——即係 backup 完就拔線、或者磁帶、或者 immutable cloud backup(例如 AWS S3 Object Lock)——LockBit 掂唔到,直接還原就得。問題係,九成中小企嘅「備份」都係長期連住網絡嘅 NAS,等於冇 backup。
  • 執法部門行動:2024 年國際刑警「Operation Cronos」打擊過 LockBit 基建,一度攞到部分解密金鑰放上 No More Ransom。如果你中嘅係舊版本(LockBit 2.0/早期 3.0),值得去 check 下有冇新出嘅 decryptor。
  • 談判減價(最後手段):真係冇 backup、冇 decryptor,有啲公司會搵專業談判公司同黑客講價。LockBit affiliates 好多時會接受 3–5 折,因為佢哋都想快啲收錢。但記住:俾錢唔保證攞得返,而且助長犯罪。
千祈唔好:自己上暗網搵黑客傾。好多假冒 LockBit 嘅騙子,收咗錢就消失,連真黑客都搵唔到。要傾都係經有經驗嘅 incident response 公司。

真實案例:荔枝角物流公司點樣喺冇 backup 下重建

返去嗰單 40 部電腦全軍覆沒嘅 case。最慘係佢哋個 Synology NAS 長期開住,俾 LockBit 一鑊加密埋。老闆最初諗住俾贖金(開價 3 BTC,約 HK$1,500,000),我哋叫佢等等,先做全面評估:

  1. 盤點損失:發現佢哋用緊 Google Workspace——email、日曆、雲端硬碟全部喺雲,冇事。真正唔見嘅,係 server 上嘅舊單據掃描檔同會計部嘅 Sage 帳目。
  2. Sage 有救:會計部有個同事,每個月底會將 Sage backup 落 USB 手指帶返屋企(佢話「驚公司火燭」)。嗰隻手指有上個月完整帳目,只係唔見咗今個月頭 12 日。
  3. 單據重建:物流單據全部有 email 來往記錄,我哋幫佢哋由 Gmail 逐單搵返 PDF,再人手入返系統。用咗兩個星期,但係救得返。

最後老闆一蚊贖金都冇俾,總共用咗 $22,000(我哋嘅緊急應變+系統重建費用)。佢而家學精咗:NAS set 咗 immutable snapshot(Synology 有呢個功能,開咗之後連 admin 都刪唔到)、Google Drive 做第二備份、VPN firmware 設咗自動更新。佢話:「$22,000 買個教訓,抵過 $1,500,000 打水漂。」

點防 LockBit?中小企必做 5 件事

  1. VPN/防火牆 firmware 即刻 update:呢個係最高 ROI 嘅動作。今晚就做,唔好等。
  2. 備份要「掂唔到」:NAS 開 immutable snapshot,或者買隻外置硬碟,backup 完即拔。雲端就用有版本控制+Object Lock 嘅。
  3. EDR 取代傳統防毒:LockBit 好多時會先 kill 防毒軟件。要用有行為偵測嘅 EDR(例如 CrowdStrike Falcon Go、SentinelOne),佢哋識得認「大量檔案突然被改寫」呢類可疑行為。
  4. 網絡分段:server、辦公電腦、NAS 唔好全部同一個網段。就算一部機中招,都唔會成個 network 淪陷。
  5. Incident response 預案:寫低一張 A4 紙——邊個負責拔線、邊個打俾邊個、backup 喺邊。中招嗰陣冇時間諗。

FAQ

1. 問:LockBit 同普通勒索病毒有咩唔同?

答:快、狠、準。加密速度係普通病毒幾倍,識得主動搵 backup 嚟殺,仲有雙重勒索(偷資料再威脅公開)。而且背後係有組織犯罪集團,唔係單頭黑客。

2. 問:No More Ransom 有冇 LockBit 解密器?

答:有 LockBit 2.0 部分版本嘅(靠執法行動攞到嘅金鑰),但 3.0 暫時冇。值得上去 check,因為間唔中會有新金鑰放出嚟。

3. 問:俾贖金之後,黑客會唔會真係 delete 偷咗嘅資料?

答:唔會有人保證到。有案例係俾咗錢,資料照樣喺暗網出現。所以唔好將「俾錢」當成「買斷資料外洩風險」,兩回事嚟。

4. 問:中小企請唔起 IT,點算?

答:可以考慮 IT 外判。我哋有中小企 IT 託管服務,每月 $1,500 起,包晒 patch 管理、備份監察、EDR,仲平過請半個 IT 人。有興趣可以 WhatsApp 問下。

5. 問:已經中咗,你哋上門第一步會做咩?

答:隔離、識別、評估。三步:① 斷網隔離所有可疑機器 ② 上 ID Ransomware 確認家族同版本 ③ 評估有咩備份/shadow copy/雲端資料可用,再俾個實在嘅 recovery plan 同報價,唔啱唔做。

總結

LockBit 係中小企頭號威脅,唔係靠嚇。佢快、識殺 backup、仲玩雙重勒索。但唔係無敵:離線備份、及時 patch、EDR,呢三樣做齊,九成攻擊都入唔到嚟。萬一中咗,唔好慌,唔好即刻俾錢,先搵人做專業評估。

懷疑中咗 LockBit?即刻 WhatsApp +852 6558 6806,我哋 24 小時緊急支援。想做好預防,可以睇下我哋嘅 勒索病毒防護完整指南,或者 數據備份方案。

覺得這篇文章有幫助?

歡迎分享給您的朋友或同事。

致電我哋