Ransomware DeadLock використовує блокчейн для захисту від знешкодження інфраструктури

Ransomware DeadLock використовує блокчейн для захисту від знешкодження інфраструктури 1

Операція з розповсюдження здирницького програмного забезпечення DeadLock використовує децентралізовану інфраструктуру, що покладається на сервіси з підтримкою блокчейну, для захисту зв’язку з жертвами та діяльності з витоку даних.

Загроза виникла в середині 2025 року та використовує тактику подвійного вимагання (крадіжка/витік даних і шифрування файлів) для тиску на жертв з метою сплати викупу.

Станом на липень цього року сайт витоку даних DeadLock перелічував 80 організацій, переважно з Європи. Серед жертв – компанії з секторів ІТ, видобувної промисловості, транспорту, виробництва, гостинності та споживчих товарів.

Ransomware DeadLock використовує блокчейн для захисту від знешкодження інфраструктури 2

Дослідники Microsoft спостерігали, як зловмисне програмне забезпечення розгорталося кількома групами, зокрема афілійованою, яка раніше була пов’язана з екосистемами програм-вимагачів Lynx та INC.

Оператори здирницького програмного забезпечення DeadLock впровадили новий підхід, який використовує блокчейн Polygon для зберігання конфігураційних даних і публікацій на сайті витоку.

Замість використання традиційної URL-адреси Tor, HTML-сторінка отримує поточну адресу чат-проксі, запитуючи смарт-контракт у блокчейні Polygon через виклик eth_call лише для читання.

Ransomware DeadLock використовує блокчейн для захисту від знешкодження інфраструктури 3

Отримання адрес командно-контрольних серверів (C2), що зберігаються в блокчейні, зараз є поширеною тактикою для кіберзлочинців, але в просторі програм-вимагачів це трапляється рідко.

Крім того, DeadLock використовує децентралізовану мережу Session для шифрування комунікацій з жертвами та надає доступ до викрадених файлів, розміщених на хмарному сервісі Wasabi.

Усе це дозволяє операторам замінювати чат-проксі без зміни клієнтського додатку та зменшує їхню залежність від звичайних доменів і веб-серверів, які можуть бути припинені правоохоронними органами.

Однак Microsoft зазначила, що для комунікацій все ще потрібен власний проксі, загальнодоступні кінцеві точки RPC Polygon мають залишатися доступними, а файли, розміщені на Wasabi, можуть бути видалені, тому стійкість до збоїв не є абсолютною.

Ransomware DeadLock використовує блокчейн для захисту від знешкодження інфраструктури 4

Схема шифрування DeadLock

Звіт Microsoft також детально розглядає систему шифрування DeadLock, яка налаштована так, щоб уникати країн колишнього Радянського Союзу та СНД, а також Ірану, Сирії, Оману та Ємену.

Після підготовки хоста Windows шляхом видалення резервних копій, зупинки віртуалізації та очищення Кошика, програма шифрування обробляє вибрані несистемні каталоги, використовуючи унікальні ключі XChaCha20 для кожного файлу, захищені еліптичною кривою Curve25519.

Програма-вимагач налаштована на використання до 29% доступної системної пам’яті та 70% ресурсів процесора, тому жертва може продовжувати використовувати комп’ютер під час процесу шифрування без значних проблем з продуктивністю.

Великі файли шифруються періодично за допомогою блоків розміром 512 байт, щоб прискорити процес, зберігаючи при цьому їхню переважно невідновлюваність.

Зашифровані дані перейменовуються з ідентифікатором, специфічним для жертви, та розширенням ‘.dlock’, змінюються піктограми, залишаються текстові файли з вимогою викупу, а шпалери робочого столу змінюються, щоб вказати, що система заблокована.

Ransomware DeadLock використовує блокчейн для захисту від знешкодження інфраструктури 5

Зловмисник вимагає оплату викупу в Bitcoin або Monero в обмін на дешифратор, обіцянку видалити викрадені дані, деталі про вектор початкового доступу та набір рекомендацій з безпеки.

Для захисту від атак програми-вимагача DeadLock Microsoft рекомендує посилювати захист кінцевих точок за допомогою хмарного антивірусного захисту, EDR в режимі блокування, захисту від несанкціонованого доступу, автоматизованого розслідування та усунення, а також автоматичного блокування атак.

Організації також повинні обмежувати несанкціоновані зміни файлів за допомогою контрольованого доступу до папок та вмикати правила зменшення поверхні атаки, щоб блокувати недовірені виконувані файли та горизонтальне переміщення за допомогою PsExec і WMI.

Ransomware DeadLock використовує блокчейн для захисту від знешкодження інфраструктури 6

Після отримання дійсних облікових даних зловмисники блокуються лише в 37% випадків

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.

The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримати звіт

Пов’язані статті:

Новий здирницький програмний засіб Spirals шифрує мережу жертви менш ніж за 24 години

Blackfield ransomware вимагає 2 мільйони доларів викупу від Nidec Corporation

Новий Prinz Eugen ransomware пріоритезує шифрування нещодавно створених файлів

CISA: Вразливість Microsoft SharePoint тепер використовується в атаках програм-вимагачів

США та Південна Корея попереджають про програму-вимагач Gunra, яка націлена на державні установи

  • Блокчейн
  • DeadLock Ransomware
  • Децентралізований
  • Подвійне вимагання
  • Здирницьке програмне забезпечення
  • Session
Post a Comment Community Rules

You need to login in order to post a comment

Not a member yet? Register Now

You may also like:

Ransomware DeadLock використовує блокчейн для захисту від знешкодження інфраструктури 7  Upcoming Webinar Ransomware DeadLock використовує блокчейн для захисту від знешкодження інфраструктури 8 Popular Stories

  • Ransomware DeadLock використовує блокчейн для захисту від знешкодження інфраструктури 9

    LexisNexis припиняє роботу сервісів після підозрілої активності на серверах

  • Ransomware DeadLock використовує блокчейн для захисту від знешкодження інфраструктури 10

    Microsoft August 2026 Patch Tuesday виправляє 400 вразливостей, 3 нульового дня

  • Ransomware DeadLock використовує блокчейн для захисту від знешкодження інфраструктури 11

    Delta розслідує атаку відмови в обслуговуванні Wi-Fi на рейс з учасниками DEF CON

Sponsor Posts

  • Дізнайтеся, як реальні електронні листи, фальшиві магазини та ШІ-шахрайства сформували кіберзагрози першої половини 2026 року

  • Pixellot виявив та забезпечив сотні некерованих ідентичностей ШІ-агентів за тижні, а не місяці. Завантажте приклад дослідження, щоб дізнатися, як.

  • Термін дії перевірки стану паролів минув? Безкоштовно перевірте свій Active Directory

  • Дізнайтеся, як запатентований підхід Skyhigh Security захищає кожну сесію браузера без дорогих і громіздких корпоративних замінників браузера.

  • Термін дії перевірки стану паролів минув? Безкоштовно перевірте свій Active Directory

  Upcoming Webinar Ransomware DeadLock використовує блокчейн для захисту від знешкодження інфраструктури 12

Follow us:
Main Sections
  • News
  • Webinars
  • VPN Buyer Guides
  • SysAdmin Software Guides
  • Downloads
  • Virus Removal Guides
  • Tutorials
  • Startup Database
  • Uninstall Database
  • Glossary
Community
  • Forums
  • Forum Rules
  • Chat
Useful Resources
  • Welcome Guide
  • Sitemap
Company
  • About BleepingComputer
  • Contact Us
  • Send us a Tip!
  • Advertising
  • Write for BleepingComputer
  • Social & Feeds
  • Changelog

Terms of Use – Privacy Policy – Ethics Statement – Affiliate Disclosure

Copyright @ 2003 – 2026 Bleeping Computer® LLC – All Rights Reserved

Login

Оригінал статті: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *