
Операція з розповсюдження здирницького програмного забезпечення DeadLock використовує децентралізовану інфраструктуру, що покладається на сервіси з підтримкою блокчейну, для захисту зв’язку з жертвами та діяльності з витоку даних.
Загроза виникла в середині 2025 року та використовує тактику подвійного вимагання (крадіжка/витік даних і шифрування файлів) для тиску на жертв з метою сплати викупу.
Станом на липень цього року сайт витоку даних DeadLock перелічував 80 організацій, переважно з Європи. Серед жертв – компанії з секторів ІТ, видобувної промисловості, транспорту, виробництва, гостинності та споживчих товарів.

Дослідники Microsoft спостерігали, як зловмисне програмне забезпечення розгорталося кількома групами, зокрема афілійованою, яка раніше була пов’язана з екосистемами програм-вимагачів Lynx та INC.
Оператори здирницького програмного забезпечення DeadLock впровадили новий підхід, який використовує блокчейн Polygon для зберігання конфігураційних даних і публікацій на сайті витоку.
Замість використання традиційної URL-адреси Tor, HTML-сторінка отримує поточну адресу чат-проксі, запитуючи смарт-контракт у блокчейні Polygon через виклик eth_call лише для читання.

Отримання адрес командно-контрольних серверів (C2), що зберігаються в блокчейні, зараз є поширеною тактикою для кіберзлочинців, але в просторі програм-вимагачів це трапляється рідко.
Крім того, DeadLock використовує децентралізовану мережу Session для шифрування комунікацій з жертвами та надає доступ до викрадених файлів, розміщених на хмарному сервісі Wasabi.
Усе це дозволяє операторам замінювати чат-проксі без зміни клієнтського додатку та зменшує їхню залежність від звичайних доменів і веб-серверів, які можуть бути припинені правоохоронними органами.
Однак Microsoft зазначила, що для комунікацій все ще потрібен власний проксі, загальнодоступні кінцеві точки RPC Polygon мають залишатися доступними, а файли, розміщені на Wasabi, можуть бути видалені, тому стійкість до збоїв не є абсолютною.

Схема шифрування DeadLock
Звіт Microsoft також детально розглядає систему шифрування DeadLock, яка налаштована так, щоб уникати країн колишнього Радянського Союзу та СНД, а також Ірану, Сирії, Оману та Ємену.
Після підготовки хоста Windows шляхом видалення резервних копій, зупинки віртуалізації та очищення Кошика, програма шифрування обробляє вибрані несистемні каталоги, використовуючи унікальні ключі XChaCha20 для кожного файлу, захищені еліптичною кривою Curve25519.
Програма-вимагач налаштована на використання до 29% доступної системної пам’яті та 70% ресурсів процесора, тому жертва може продовжувати використовувати комп’ютер під час процесу шифрування без значних проблем з продуктивністю.
Великі файли шифруються періодично за допомогою блоків розміром 512 байт, щоб прискорити процес, зберігаючи при цьому їхню переважно невідновлюваність.
Зашифровані дані перейменовуються з ідентифікатором, специфічним для жертви, та розширенням ‘.dlock’, змінюються піктограми, залишаються текстові файли з вимогою викупу, а шпалери робочого столу змінюються, щоб вказати, що система заблокована.

Зловмисник вимагає оплату викупу в Bitcoin або Monero в обмін на дешифратор, обіцянку видалити викрадені дані, деталі про вектор початкового доступу та набір рекомендацій з безпеки.
Для захисту від атак програми-вимагача DeadLock Microsoft рекомендує посилювати захист кінцевих точок за допомогою хмарного антивірусного захисту, EDR в режимі блокування, захисту від несанкціонованого доступу, автоматизованого розслідування та усунення, а також автоматичного блокування атак.
Організації також повинні обмежувати несанкціоновані зміни файлів за допомогою контрольованого доступу до папок та вмикати правила зменшення поверхні атаки, щоб блокувати недовірені виконувані файли та горизонтальне переміщення за допомогою PsExec і WMI.

Після отримання дійсних облікових даних зловмисники блокуються лише в 37% випадків
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Пов’язані статті:
Новий здирницький програмний засіб Spirals шифрує мережу жертви менш ніж за 24 години
Blackfield ransomware вимагає 2 мільйони доларів викупу від Nidec Corporation
Новий Prinz Eugen ransomware пріоритезує шифрування нещодавно створених файлів
CISA: Вразливість Microsoft SharePoint тепер використовується в атаках програм-вимагачів
США та Південна Корея попереджають про програму-вимагач Gunra, яка націлена на державні установи
- Блокчейн
- DeadLock Ransomware
- Децентралізований
- Подвійне вимагання
- Здирницьке програмне забезпечення
- Session
Post a Comment Community Rules
You need to login in order to post a comment
Not a member yet? Register Now
You may also like:
Upcoming Webinar
Popular Stories
LexisNexis припиняє роботу сервісів після підозрілої активності на серверах
Microsoft August 2026 Patch Tuesday виправляє 400 вразливостей, 3 нульового дня
Delta розслідує атаку відмови в обслуговуванні Wi-Fi на рейс з учасниками DEF CON
Sponsor Posts
-
Дізнайтеся, як реальні електронні листи, фальшиві магазини та ШІ-шахрайства сформували кіберзагрози першої половини 2026 року
-
Pixellot виявив та забезпечив сотні некерованих ідентичностей ШІ-агентів за тижні, а не місяці. Завантажте приклад дослідження, щоб дізнатися, як.
-
Термін дії перевірки стану паролів минув? Безкоштовно перевірте свій Active Directory
-
Дізнайтеся, як запатентований підхід Skyhigh Security захищає кожну сесію браузера без дорогих і громіздких корпоративних замінників браузера.
-
Термін дії перевірки стану паролів минув? Безкоштовно перевірте свій Active Directory
Upcoming Webinar 
Follow us:
Main Sections
- News
- Webinars
- VPN Buyer Guides
- SysAdmin Software Guides
- Downloads
- Virus Removal Guides
- Tutorials
- Startup Database
- Uninstall Database
- Glossary
Community
- Forums
- Forum Rules
- Chat
Useful Resources
- Welcome Guide
- Sitemap
Company
- About BleepingComputer
- Contact Us
- Send us a Tip!
- Advertising
- Write for BleepingComputer
- Social & Feeds
- Changelog
Terms of Use – Privacy Policy – Ethics Statement – Affiliate Disclosure
Copyright @ 2003 – 2026 Bleeping Computer® LLC – All Rights Reserved
Login
Оригінал статті: www.bleepingcomputer.com
