Ренсъмуерът DeadLock се появи като финансово мотивирана заплаха, която кодира файлове, докато заплашва да публикува открадната информация.
Забелязан за първи път през юли 2025 г., до юли 2026 г. той е включил повече от 80 предполагаеми жертви на своя сайт за изтичане на информация, като над половината са в Европа.
Отчетеният брой на жертвите демонстрира както широк секторен обхват, така и постоянна кампания за публичен натиск, целяща да превърне оперативното прекъсване в плащане.
Операцията е засегнала организации в ИТ сектора, минното дело, транспорта, производството, хотелиерството, потребителските стоки и други сектори на шест континента.
Анализаторите на Microsoft идентифицираха DeadLock като криптираща програма, базирана на Rust, чиито оператори съчетават двойно изнудване с необичайно устойчиви комуникации.
Изследователите не посочват конкретен метод за първоначален достъп, но зловредният софтуер може да се насочи към избрана директория, да изиска администраторско одобрение и да наруши работата на инструменти, които биха могли да забавят криптирането.
Въздействието надхвърля недостъпните файлове. DeadLock изтрива материали за възстановяване, насочва се към процесите за архивиране, сигурност, отдалечен достъп и синхронизиране в облака, изчиства регистрационните файлове за събития (event logs) и оставя на жертвите базирана на браузър страница за възстановяване.
Изследователи от Microsoft заявяват в доклад, споделен с Cyber Security News (CSN), че всички тези действия могат да забавят овладяването на инцидента, когато защитниците имат най-голяма нужда от доказателства и работещи резервни копия.
Ренсъмуерът DeadLock съхранява C2 конфигурация в блокчейна Polygon
Основната отличителна черта на DeadLock е начинът, по който неговата страница за възстановяване използва смарт договори в блокчейна Polygon като хранилище за конфигурация.
Вместо да вгражда един адрес на сървър или да разчита на домейн, който може да бъде иззет, страницата прави заявки само за четене, за да извлече текущия прокси адрес и съдържанието на блога на групата.
Два договора поддържат този дизайн: единият предоставя местоположението на прокси сървъра за чат, а друг съхранява публикациите в блога за изтичане на данни. Страницата може да ротира между шест публични Polygon RPC услуги, така че отказът на един доставчик не прекъсва непременно достъпа.
Това отразява по-широката тенденция, обхваната в анализа на блокчейн C2 инфраструктурата, при която атакуващите използват публичен регистър като трудно отстранима точка за справка.
Този дизайн по-скоро променя, отколкото елиминира проблема със спирането на инфраструктурата. Операторите могат да актуализират прокси URL адреса в самата верига (on-chain), без да разпространяват отново HTML страницата, докато хостваните в договора публикации са устойчиви на обичайното премахване от уеб хостинг.
Въпреки това системата все още зависи от достъпна RPC услуга, активното прокси и съхранение извън веригата (off-chain) за изображения и откраднати файлове.
Страницата маршрутизира съобщенията на жертвите през мрежата Session, която използва разпределен обмен на съобщения с лучена маршрутизация.
Тя също така съдържа файлов браузър за материали, хоствани чрез Wasabi-съвместимо хранилище. За защитниците блокирането на един уебсайт може да не прекрати комуникацията — урок, илюстриран и от скритите командни сървъри в Ethereum.
Криптиране и приоритети за защита
DeadLock се опитва да запази компрометираната система достатъчно използваема за процеса на изнудване.
Той спира временно новата работа по криптиране, когато използването на паметта надхвърли 29% или натоварването на процесора надвиши 70%, като същевременно използва два пъти повече процесорни ядра за нишките, обработващи директории. Това ограничение може да направи активността по-малко очевидна, дори когато файловете стават неизползваеми.
Всеки файл получава отделен ключ за криптиране, а по-големите файлове могат да бъдат криптирани само в избрани блокове, за да се ускори атаката.
Криптираните елементи получават разширение .dlock, докато текстови бележки и HTML чат за възстановяване насочват жертвите към операторите. Този подход подчертава защо насоките за планиране на реагиране при ренсъмуер атаки трябва да обхващат защита на данните и бързо изолиране.
Организациите трябва да поддържат строга хигиена на идентификационните данни, да укрепват системите си, да активират защита, доставяна от облака, или нейния еквивалент, и да използват защити срещу подправяне, така че атакуващите да не могат просто да спрат услугите за сигурност.
Екипите трябва също така да защитават резервните копия, да преглеждат подозрителното използване на PSExec и WMI и да тестват контролите преди възникването на инцидент.
Защитата на крайните точки, конфигурирана да блокира злонамерени действия, може да помогне за ограничаване на проникването, докато строгите защити на папките могат да ограничат неоторизираните записи в ценни данни.
DeadLock показва, че противодействието на ренсъмуер заплахите вече изисква нещо повече от блокиране на домейни.
Екипите за сигурност се нуждаят от видимост върху крайните точки и изходящите връзки към публични блокчейн услуги, тествани процедури за възстановяване и репетирани решения за реагиране при инциденти.
Ранното откриване е от съществено значение, тъй като промените по почистване и регистриране на събития, извършвани от зловредния софтуер, могат бързо да намалят доказателствата, налични за разследващите.