文章总结: 网络安全研究员曝光了LockBit5.0勒索软件团伙的核心基础设施,包括关键服务器IP地址205.185.116.233和勒索泄露站点域名karma0.xyz。该服务器隶属于FranTechSolutions运营的PONYNET网络,其DDoS保护页面明确标注LOCKBITS.5.0字样。LockBit5.0具备跨平台攻击能力,支持Windows、Linux及ESXi系统,采用XChaCha20算法实现加密加速。安全专家建议防御者应立即封锁涉事IP及域名,阻断其攻击链路。
综合评分: 89
文章分类: 威胁情报,恶意软件,安全大事件,漏洞分析,应急响应
LockBit 5.0 核心基础设施泄露!关键IP与勒索域名曝光
看雪学苑
看雪学苑
2025年12月8日 18:05
上海
近日,网络安全研究员 Rakesh Krishnan 曝光了勒索软件团伙LockBit 5.0的核心基础设施,包括关键服务器IP地址205.185.116.233及勒索泄露站点域名karma0.xyz,为全球防御者提供了重要对抗线索。
据悉,涉事服务器隶属于自治系统AS53667(由FranTech Solutions运营的PONYNET网络),该网络因频繁被非法活动滥用而臭名昭著。研究员发现,该服务器的DDoS保护页面明确标注“LOCKBITS.5.0”字样,直接证实其为该勒索团伙的运营节点。这一运营安全(OpSec)漏洞曝光之际,LockBit正凭借增强型恶意软件能力卷土重来。
Rakesh Krishnan 于2025年12月5日通过X平台(原推特)首次公开相关发现,指出域名karma0.xyz与LockBit 5.0活动存在直接关联,且注册时间较新。WHOIS记录显示,该域名注册于2025年4月12日,有效期至2026年4月,采用Cloudflare的鸢尾花(iris.ns.cloudflare.com)和汤姆(tom.ns.cloudflare.com)两台域名服务器,并通过Namecheap提供隐私保护服务,联系地址标注为冰岛雷克雅未克。目前该域名状态为“禁止客户转移”,推测团伙试图在监管审查压力下锁定控制权。
端口扫描结果显示,IP地址205.185.116.233开放多个端口,其中包含高风险的3389端口远程桌面协议(RDP),这一漏洞可能导致攻击者未经授权访问该Windows主机,为服务器遭破坏埋下隐患。
作为2025年9月前后涌现的勒索软件变种,LockBit 5.0具备跨平台攻击能力,支持Windows、Linux及ESXi系统,采用随机文件扩展名、基于地理位置的规避机制(跳过俄罗斯相关系统),并通过XChaCha20算法实现加密加速,攻击效率显著提升。
值得注意的是,尽管LockBit多次因运营安全疏漏遭打击,但其仍持续活跃,此次基础设施泄露再次暴露其防护短板。安全专家建议,防御者应立即封锁涉事IP及域名,阻断其攻击链路;研究人员可通过该节点监控团伙后续活动,为追踪溯源提供支撑。
资讯来源:cybersecuritynews
转载请注明出处和本文链接
﹀
﹀
﹀
球分享
球点赞
球在看
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:看雪学苑 看雪学苑《LockBit 5.0 核心基础设施泄露!关键IP与勒索域名曝光》