सभी थ्रेट एक्टरRead in English

थ्रेट एक्टर प्रोफ़ाइल

LockBit

रूस में स्थित · दुनियाभर में सक्रियRansomware-as-a-service; डेटा चोरी और दोहरा ब्लैकमेल (double extortion)अपडेट
LockBit ransomware का प्रतीकात्मक चित्र: जंजीर और ताले से बंद फाइलें, और डेटा की एक कॉपी दूसरे स्टोरेज की ओर जाती हुई। चित्र पर अंग्रेज़ी में लिखा है: LOCKBIT, DATA THEFT + ENCRYPTION.

AI से बनाया गया प्रतीकात्मक चित्र। यह असली तस्वीर या दस्तावेज़ नहीं है।

LockBit सितंबर 2019 से ransomware-as-a-service प्रोग्राम चला रहा है। यह फिरौती में हिस्से के बदले अपना encryptor और leak site affiliates को किराए पर देता है। अमेरिकी अभियोजकों के मुताबिक इसने कम से कम 120 देशों में 2,500 से ज़्यादा पीड़ितों को निशाना बनाया और कम से कम $500 मिलियन वसूले। ब्रिटेन की National Crime Agency (NCA) के मुताबिक, फरवरी 2024 में Operation Cronos के तहत इसका एडमिनिस्ट्रेशन सिस्टम, leak site और source code ज़ब्त होने से पहले यह दुनिया का सबसे ज़्यादा असर डालने वाला ransomware ग्रुप था। मई 2024 में रूसी नागरिक Dmitry Khoroshev पर आपराधिक आरोप और प्रतिबंध (sanctions) लगाए गए; आरोप है कि वही इसका एडमिन 'LockBitSupp' है।

ताज़ा स्थितिLockBit ने सितंबर 2025 में Windows, Linux और ESXi के लिए अपना वर्ज़न 5.0 घोषित किया, और दिसंबर 2025 की शुरुआत में एक नई leak site शुरू की; जनवरी 2026 तक Arete ने वहां 100 से ज़्यादा कथित पीड़ितों के नाम गिने। Khoroshev अब भी पकड़ से बाहर है, और उस पर अमेरिका का $10 मिलियन तक का इनाम अब भी घोषित है।

टाइमलाइन

  1. अमेरिकी अभियोजकों के मुताबिक LockBit ने सितंबर 2019 में ransomware-as-a-service प्रोग्राम के तौर पर काम शुरू किया।

    US DOJ — U.S. charges Russian national with developing and operating LockBit ransomware (7 May 2024)

  2. Operation Cronos: NCA की अगुवाई वाली टास्कफोर्स ने LockBit के एडमिनिस्ट्रेशन सिस्टम और leak site को अपने कब्ज़े में ले लिया; पोलैंड और यूक्रेन में गिरफ्तारियां हुईं और 200 से ज़्यादा crypto अकाउंट फ्रीज़ किए गए।

    NCA — International investigation disrupts the world's most harmful cyber crime group (20 Feb 2024)

  3. अमेरिका ने रूसी नागरिक Dmitry Khoroshev पर LockBit का एडमिन होने के आरोप लगाए; अमेरिकी वित्त मंत्रालय (Treasury) ने उस पर प्रतिबंध लगाए और विदेश विभाग (State Department) ने $10 मिलियन तक के इनाम की पेशकश की।

    US DOJ — U.S. charges Russian national with developing and operating LockBit ransomware (7 May 2024)

  4. LockBit ने वर्ज़न 4.0 घोषित किया, जो फरवरी 2025 में affiliates को मिलने लगा।

    Arete — LockBit 5.0: The RaaS That Refuses to Go Away (20 Jan 2026)

  5. LockBit ने सितंबर 2025 की शुरुआत में RAMP फोरम पर वर्ज़न 5.0 घोषित किया।

    Arete — LockBit 5.0: The RaaS That Refuses to Go Away (20 Jan 2026)

  6. दिसंबर 2025 की शुरुआत में LockBit की एक नई leak site चालू हुई।

    Arete — LockBit 5.0: The RaaS That Refuses to Go Away (20 Jan 2026)

  7. Arete ने नई leak site पर डाले गए 100 से ज़्यादा कथित पीड़ितों के नाम गिने।

    Arete — LockBit 5.0: The RaaS That Refuses to Go Away (20 Jan 2026)

किसे खतरा है, और कौन-से बचाव काम आते हैं

किसे खतरा है

  • ऐसी संस्थाएं जिनके इंटरनेट से जुड़े VPN, गेटवे और रिमोट एक्सेस सेवाओं पर पैच नहीं लगे हैं
  • VMware ESXi या Proxmox पर चलने वाले वर्चुअल सिस्टम, जिन्हें LockBit 5.0 के वर्ज़न निशाना बनाते हैं
  • फिरौती देने की सोच रहे पीड़ित: Khoroshev पर अमेरिकी OFAC का प्रतिबंध (sanctions) लगा है, इसलिए पैसे देने पर इन्हें sanctions कानूनों से जुड़ा जोखिम है

सुझाए गए बचाव

  • Edge devices पर जल्दी पैच लगाएं और हर रिमोट एक्सेस पर phishing से बचाने वाला MFA ज़रूरी करें
  • ऑफलाइन, immutable और नियमित रूप से टेस्ट किए गए बैकअप रखें, hypervisor होस्ट के भी
  • मैनेजमेंट नेटवर्क को अलग रखें, और ESXi व बैकअप सर्वर पर एडमिन एक्सेस सीमित करें

स्रोत