Рансъмуер групата, известна като DeadLock, е забелязана да използва децентрализирана инфраструктура, за да улеснява комуникацията с жертвите и операциите по изтичане на данни, в опит да подобри оперативната си устойчивост.
„Неговата екосистема за възстановяване съчетава мрежата за съобщения Session с услуги, поддържани от блокчейн, които съхраняват и доставят ресурси, използвани по време на процеса на изнудване“, заяви екипът на Microsoft Threat Intelligence.
Технологичният гигант заяви, че е наблюдавал разгръщането на рансъмуера от множество атакуващи, включително партньор за рансъмуерите Lynx и INC.
DeadLock беше засечен за първи път през юли 2025 г., прилагайки тактики за двойно изнудване с цел шифроване на средите на жертвите и оказване на натиск чрез заплахи за публично публикуване на ексфилтрирани данни. Към този месец групата е заявила 96 жертви, като повечето от тях се намират в Италия, Испания, Полша, Турция и САЩ.
В анализ, публикуван по-рано този януари, базираната в Сингапур компания Group-IB заяви, че групата е успяла да запази по-ниска популярност в сравнение със своите колеги, поради това че не е свързана с никакви известни партньорски програми и няма сайт за изтичане на данни (DLS). Според Ransomware.Live, първата група от жертви не е била разкрита до края на май 2026 г.
Известно е, че атаките, провеждани от групата, шифроват файлове с разширение „.dlock“, променят иконите на файловете с помощта на персонализиран файл „.ico“, записан на диска, и променят тапета на жертвата, за да покажат съобщението „Your infrastructure DeadLocked“, като ги инструктират да отворят бележката за откуп.
Рансъмуерът приема модел на селективно шифроване, за да изключи определени директории, файлови разширения и имена на файлове от шифроването. Той използва хибриден криптографски дизайн, който комбинира криптография с елиптични криви Curve25519 със стрийм шифъра XChaCha20 за шифроване на файлове.
Бележката за откуп приканва жертвата да изтегли децентрализирано приложение за съобщения с криптиране от край до край, наречено Session, за да се свърже и да извърши плащане в Bitcoin или Monero, след като сподели декриптирана версия на заключен файл като доказателство. Една от версиите на бележката за откуп също така твърди, че предоставя на компрометираната компания „доклад за сигурност“, който описва подробно стъпките, предприети от атакуващите, за да проникнат в тяхната мрежа.
Освен това в бележката се посочва, че жертвите, които извършат плащане, ще получат препоръки за сигурност за спиране на бъдещи атаки, заедно с уверения, че няма да бъдат мишена отново в бъдеще.
Друга важна характеристика е прилагането на геозониране въз основа на език или държава, за да се избегне изпълнение в среди, свързани с бивши съветски страни и страни от Общността на независимите държави (ОНД), както и избрани страни от Близкия изток.
Отделно от това, той включва „механизъм за регулиране на натоварването съобразно ресурсите“, който гарантира отзивчивостта на системата, докато протича процесът на шифроване, и го спира, когато използването на паметта надвиши 29% или натоварването на процесора надвиши 70%, като същевременно разчита на AnyDesk за отдалечен контрол на компрометираните хостове. За избягване на защитата и минимизиране на съдебните доказателства, той систематично изтрива регистрационни файлове и деактивира регистрирането чрез манипулиране на системния регистър (Registry), за да предотврати записването на бъдещи събития.
Версията на инструмента за заключване за Windows използва скрипт на PowerShell, за да спре услугите, които не са в списъка с разрешени, и да гарантира, че те няма да се изпълняват автоматично след рестартиране. Скриптът е отговорен и за изтриването на сенчестите копия на томовете (Volume Shadow Copies) и за самоизтриването си в опит да покрие следите си. Като последна стъпка за почистване след успешно шифроване, зловредният код създава команден скрипт (batch script), за да изтрие собствения си двоичен файл от диска и след това да се премахне.
Може би най-необичайният аспект на рансъмуера е използването на HTML бележка („RECOVERY_CHAT.<UID>.html“), която се поставя във всички основни директории на устройствата и във всички папки на десктопа.
„За разлика от текстовата бележка, HTML бележката е пълно интерактивно уеб приложение със самостоятелно едностранично приложение, което изпълнява чат с криптиране от край до край, блог за изтичане на данни с пагинация и файлов браузър, като всичко това става без да е необходим традиционен бекенд сървър“, казаха от Microsoft.
Целта на HTML файла, както беше подчертано по-рано от Group-IB, е да улесни директната комуникация между оператора на DeadLock и жертвата като алтернатива на изтеглянето на приложението Session. HTML файлът изпраща и получава съобщения от сървър, който действа като прокси, подробностите за който се извличат и управляват чрез подход, базиран на блокчейн.
По-конкретно, това включва използването на JavaScript код в HTML файла, който взаимодейства със смарт договори в Polygon за децентрализирана ротация на адресите на прокси сървърите, превръщайки ги в устойчива на цензура и спиране инфраструктура, която позволява на оператора да актуализира URL адреса на проксито, без да се налага да докосва домейни на жертвите или регистрация на домейни.
„Това експлоатиране на смарт договори за предоставяне на прокси адреси е интересен метод, при който атакуващите могат буквално да прилагат безкрайни варианти на тази техника“, казаха тогава от Group-IB.
Страницата за чат за възстановяване също така осигурява достъп до блог за изтичане на данни, чието съдържание се хоства на блокчейна Polygon, предлагайки...