
Операція з розповсюдження здирницького програмного забезпечення DeadLock використовує децентралізовану інфраструктуру, яка покладається на сервіси на базі блокчейну для захисту свого зв’язку з жертвами та діяльності з витоку даних.
Зловмисники з’явилися в середині 2025 року та застосовують тактику подвійного здирництва (крадіжка/витік даних і шифрування файлів), щоб змусити жертв заплатити викуп.
Станом на липень цього року сайт витоку даних DeadLock перерахував 80 організацій, переважно з Європи. Серед жертв – компанії з секторів IT, видобутку корисних копалин, транспорту, виробництва, гостинності та споживчих товарів.

Дослідники Microsoft спостерігали, як зловмисне програмне забезпечення розгорталося кількома групами, зокрема афілійованими особами, раніше пов’язаними з екосистемами здирницького програмного забезпечення Lynx та INC.
Оператори здирницького програмного забезпечення DeadLock запровадили новий підхід, який використовує блокчейн Polygon для зберігання конфігураційних даних та публікацій на сайті витоку.
Замість використання традиційної URL-адреси Tor, HTML-сторінка отримує поточну адресу чат-проксі, запитуючи смарт-контракт у блокчейні Polygon через запит eth_call у режимі тільки для читання.

Отримання адрес командно-контрольних серверів (C2), що зберігаються в блокчейні, наразі є поширеною тактикою серед кіберзлочинців, але в середовищі здирницького програмного забезпечення це трапляється рідко.
Крім того, DeadLock використовує децентралізовану мережу Session для шифрування комунікацій жертв та надає доступ до викрадених файлів, розміщених на хмарному сервісі Wasabi.
Усе це дозволяє операторам замінювати чат-проксі без модифікації додатка, орієнтованого на жертву, та зменшує їхню залежність від звичайних доменів і веб-серверів, які можуть бути виведені з ладу правоохоронними органами.
Однак, Microsoft зазначила, що для комунікацій все ще потрібен спеціалізований проксі, публічні кінцеві точки Polygon RPC мають залишатися доступними, а файли, розміщені на Wasabi, можуть бути видалені, тому стійкість до збоїв не є абсолютною.

Схема шифрування DeadLock
Звіт Microsoft також заглиблюється в систему шифрування DeadLock, яка налаштована на виключення країн колишнього Радянського Союзу та Співдружності Незалежних Держав (СНД), а також Ірану, Сирії, Оману та Ємену.
Після підготовки хоста Windows шляхом видалення резервних копій, зупинки віртуалізації та очищення Кошика, програма шифрування обробляє вибрані несистемні каталоги, використовуючи унікальні ключі XChaCha20 для кожного файлу, захищені еліптичною кривою Curve25519.
Здирницьке програмне забезпечення налаштоване на використання до 29% доступної оперативної пам’яті системи та 70% ресурсів процесора, тому жертва може продовжувати використовувати машину під час процесу шифрування без серйозних збоїв у продуктивності.
Більші файли шифруються періодично за допомогою блоків розміром 512 байтів, щоб прискорити процес, водночас роблячи їх переважно невідновлюваними.
Зашифровані дані перейменовуються з ідентифікатором, специфічним для жертви, та розширенням ‘.dlock’, іконки змінюються, додаються текстові файли з вимогою викупу, а шпалери робочого столу змінюються, щоб вказати, що система заблокована.

Зловмисник вимагає оплату викупу в Bitcoin або Monero в обмін на дешифратор, обіцянку видалити викрадені дані, деталі про вектор початкового доступу та набір рекомендацій щодо безпеки.
Для захисту від атак здирницького програмного забезпечення DeadLock Microsoft рекомендує посилювати захист кінцевих точок за допомогою антивірусного захисту, керованого з хмари, EDR у блокуючому режимі, захисту від змін, автоматизованого розслідування та усунення, а також автоматичного припинення атак.
Організації також повинні обмежувати несанкціоновані зміни файлів за допомогою контрольованого доступу до папок і вмикати правила зменшення поверхні атаки для блокування ненадійних виконуваних файлів і бічного переміщення через PsExec та WMI.
Після отримання дійсних облікових даних зловмисники блокуються лише у 37% випадків
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Після того, як зловмисники використовують дійсні облікові дані, запобігання різко знижується.
The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Пов’язані статті:
Нове здирницьке ПЗ Spirals шифрує мережу жертви менш ніж за 24 години
Blackfield ransomware вимагає 2 мільйони доларів викупу від Nidec Corporation
Нове Prinz Eugen ransomware пріоритезує нещодавно створені файли для шифрування
CISA: Вразливість Microsoft SharePoint тепер використовується в атаках здирницького ПЗ
США та Південна Корея попереджають про Gunra ransomware, що націлений на урядові установи
- Блокчейн
- DeadLock Ransomware
- Децентралізований
- Подвійне здирництво
- Здирницьке ПЗ
- Session
Подробиці можна знайти на сайті: www.bleepingcomputer.com
