Операцията за разпространение на ренсъмуер DeadLock използва децентрализирана инфраструктура, която разчита на поддържани от блокчейн услуги, за да защити комуникацията си с жертвите и дейността по изтичане на данни.
Злонамереният субект се появи в средата на 2025 г. и използва тактики за двойно изнудване (кражба/изтичане на данни и криптиране на файлове), за да притисне жертвите да платят откуп.
До юли тази година сайтът за изтичане на данни на DeadLock изброяваше 80 организации, предимно от Европа. Жертвите включват компании в секторите на ИТ, минното дело, транспорта, производството, хотелиерството и потребителските стоки.
Изследователите на Microsoft наблюдаваха разгръщането на зловредния код от множество групи, включително филиал, свързан преди това с екосистемите на ренсъмуерите Lynx и INC.
Операторите на ренсъмуера DeadLock възприеха нов подход, който използва блокчейна Polygon за съхраняване на конфигурационни данни и публикациите на сайта за изтичане на данни.
Вместо да използва традиционен Tor URL адрес, HTML страницата извлича текущия адрес на чат проксито чрез заявка към смарт контракт в блокчейна Polygon посредством eth_call само за четене.
Извличането на адреси за командване и управление (C2), съхранявани в блокчейна, вече е често срещана тактика за киберпрестъпниците, но е рядко явление в пространството на ренсъмуера.
Освен това DeadLock използва децентрализираната мрежа Session за шифроване на комуникациите с жертвите и предоставя достъп до откраднати файлове, хоствани в облачната услуга Wasabi.
Всичко това позволява на операторите да подменят чат проксито, без да променят приложението, с което взаимодейства жертвата, и намалява зависимостта им от конвенционални домейни и уеб сървъри, които могат да бъдат свалени от правоприлагащите органи.
Въпреки това Microsoft отбелязва, че комуникациите все още изискват персонализираното прокси, публичните Polygon RPC крайни точки трябва да останат достъпни, а файловете, хоствани на Wasabi, могат да бъдат премахнати, така че устойчивостта на смущения не е абсолютна.
Докладът на Microsoft се задълбочава и в системата за криптиране на DeadLock, която е конфигурирана да избягва страни от бившия Съветски съюз и региона на Общността на независимите държави (ОНД), както и Иран, Сирия, Оман и Йемен.
След като подготви хоста с Windows чрез изтриване на резервни копия, спиране на виртуализацията и изпразване на кошчето, криптиращата програма шифрира избрани несистемни директории, използвайки уникални ключове XChaCha20 за всеки файл, защитени с елиптичната крива Curve25519.
Ренсъмуерът е конфигуриран да използва до 29% от наличната системна памет и 70% от ресурсите на процесора, така че жертвата може да продължи да използва машината по време на процеса на шифроване без сериозни затруднения в производителността.
По-големите файлове се криптират периодично с помощта на 512-байтови блокове, за да се ускори процесът, като същевременно остават в по-голямата си част невъзстановими.
Криптираните данни се преименуват със специфичен за жертвата идентификатор и разширението „.dlock“, иконите се променят, оставят се бележки за откуп в TXT формат и тапетът на работния плот се променя, за да укаже, че системата е заключена.
Атакуващият изисква плащания на откуп в Bitcoin или Monero в замяна на декриптор, обещание за изтриване на откраднатите данни, подробности за вектора на първоначален достъп и набор от препоръки за сигурност.
За защита срещу атаки с ренсъмуера DeadLock Microsoft препоръчва укрепване на защитата на крайните точки чрез облачно предоставена антивирусна защита, EDR в режим на блокиране, защита срещу подправяне, автоматизирано разследване и отстраняване, както и автоматично прекъсване на атаки.
Организациите трябва също така да ограничат неоторизираните промени във файлове с помощта на Controlled Folder Access и да активират правила за намаляване на повърхността за атака, за да блокират ненадеждни изпълними файлове и странично движение чрез PsExec и WMI.