Ransomware DeadLock використовує блокчейн для захисту від знищення інфраструктури

Ransomware DeadLock використовує блокчейн для захисту від знищення інфраструктури 1

Операція з використання програми-вимагача DeadLock застосовує децентралізовану інфраструктуру, що покладається на сервіси з підтримкою блокчейну для захисту комунікацій з жертвами та діяльності з витоку даних.

Зловмисники з’явилися в середині 2025 року та використовують тактику подвійного здирництва (викрадення/публікація даних та шифрування файлів) для тиску на жертв з метою виплати викупу.

Станом на липень цього року на сайті витоку даних DeadLock було перелічено 80 організацій, переважно з Європи. Серед жертв — компанії з секторів IT, видобутку корисних копалин, транспорту, виробництва, гостинності та споживчих товарів.

Ransomware DeadLock використовує блокчейн для захисту від знищення інфраструктури 2

Дослідники Microsoft спостерігали розгортання зловмисного програмного забезпечення кількома групами, зокрема афілійованою, раніше пов’язаною з екосистемами програм-вимагачів Lynx та INC.

Оператори програми-вимагача DeadLock запровадили новий підхід, який використовує блокчейн Polygon для зберігання конфігураційних даних та публікацій на сайті витоку.

Замість традиційної URL-адреси Tor, HTML-сторінка отримує актуальну адресу проксі-сервера чату, запитуючи смарт-контракт у блокчейні Polygon через виклик `eth_call` тільки для читання.

Ransomware DeadLock використовує блокчейн для захисту від знищення інфраструктури 3

Отримання адрес командно-контрольних серверів (C2), що зберігаються в блокчейні, нині є поширеною тактикою для кіберзлочинців, проте в просторі програм-вимагачів це трапляється рідко.

Крім того, DeadLock використовує децентралізовану мережу Session для шифрування комунікацій з жертвою та забезпечує доступ до викрадених файлів, розміщених на хмарному сервісі Wasabi.

Усе це дозволяє операторам замінювати проксі-сервер чату без зміни клієнтського застосунку та зменшує їхню залежність від традиційних доменів і веб-серверів, які можуть бути зупинені правоохоронними органами.

Однак Microsoft зазначає, що для комунікацій все ще потрібен спеціальний проксі-сервер, публічні кінцеві точки Polygon RPC мають залишатися доступними, а файли, розміщені на Wasabi, можуть бути видалені, тому стійкість до збоїв не є абсолютною.

Ransomware DeadLock використовує блокчейн для захисту від знищення інфраструктури 4

Схема шифрування DeadLock

Звіт Microsoft також детально розглядає систему шифрування DeadLock, яка налаштована на уникнення країн колишнього Радянського Союзу та СНД, а також Ірану, Сирії, Оману та Ємену.

Підготувавши хост Windows шляхом видалення резервних копій, зупинки віртуалізації та спорожнення Кошика, програма-вимагач шифрує вибрані несистемні каталоги, використовуючи унікальні ключі XChaCha20 для кожного файлу, захищені еліптичною кривою Curve25519.

Програма-вимагач налаштована на використання до 29% доступної системної пам’яті та 70% ресурсів процесора, тому жертва може продовжувати використовувати машину під час процесу шифрування без значних проблем з продуктивністю.

Великі файли шифруються вибірково за допомогою блоків розміром 512 байт для прискорення процесу, залишаючись при цьому переважно невідновлюваними.

Зашифровані дані перейменовуються з ідентифікатором, специфічним для жертви, та розширенням `.dlock`, іконки змінюються, залишаються текстові нотатки з вимогою викупу, а шпалери робочого столу змінюються, щоб вказати на блокування системи.

Ransomware DeadLock використовує блокчейн для захисту від знищення інфраструктури 5

Зловмисник вимагає виплату викупу в Bitcoin або Monero в обмін на дешифратор, обіцянку видалити викрадені дані, деталі про вектор початкового доступу та набір рекомендацій з безпеки.

Для захисту від атак програми-вимагача DeadLock Microsoft рекомендує посилити захист кінцевих точок за допомогою хмарного антивірусного захисту, EDR у блокувальному режимі, захисту від змін, автоматизованого розслідування та усунення, а також автоматичного припинення атак.

Організаціям також слід обмежувати несанкціоновані зміни файлів за допомогою функцій контрольованого доступу до папок та вмикати правила зменшення поверхні атаки, щоб блокувати недовірені виконувані файли та бічний рух через PsExec і WMI.

Ransomware DeadLock використовує блокчейн для захисту від знищення інфраструктури 6

Коли зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.

Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримати звіт

Пов’язані статті:

Нова програма-вимагач Spirals шифрує мережу жертви менш ніж за 24 години

Програма-вимагач Blackfield вимагає від Nidec Corporation 2 мільйони доларів викупу

Нова програма-вимагач Prinz Eugen пріоритезує шифрування нещодавніх файлів

CISA: Вразливість Microsoft SharePoint тепер використовується в атаках програм-вимагачів

США та Південна Корея попереджають про програму-вимагач Gunra, яка націлена на державні установи

  • Блокчейн
  • DeadLock Ransomware
  • Децентралізований
  • Подвійне здирництво
  • Програма-вимагач
  • Session
Bill Toulas

Bill Toulas — технічний письменник та журналіст, що висвітлює новини з інформаційної безпеки. Він має понад десятирічний досвід роботи в різноманітних онлайн-виданнях, охоплюючи теми відкритого програмного забезпечення, Linux, зловмисного програмного забезпечення, інцидентів із витоком даних та хакерських атак.

  • Попередня стаття
  • Наступна стаття
Залиште коментар Правила спільноти

Вам потрібно увійти, щоб залишити коментар

Ще не є учасником? Зареєструйтеся зараз

Вам також може сподобатися:

Ransomware DeadLock використовує блокчейн для захисту від знищення інфраструктури 7  Майбутній вебінар Ransomware DeadLock використовує блокчейн для захисту від знищення інфраструктури 8 Популярні історії

  • Ransomware DeadLock використовує блокчейн для захисту від знищення інфраструктури 9

    LexisNexis припинила роботу сервісів після підозрілої активності на серверах

  • Ransomware DeadLock використовує блокчейн для захисту від знищення інфраструктури 10

    Microsoft August 2026 Patch Tuesday виправляє 400 вразливостей, 3 нульового дня

  • Ransomware DeadLock використовує блокчейн для захисту від знищення інфраструктури 11

    Delta розслідує атаку відмови в обслуговуванні Wi-Fi на рейс із учасниками DEF CON

Спонсорські публікації

  • Pixellot виявив та захистив сотні некерованих ідентичностей ШІ-агентів за тижні, а не місяці. Завантажте приклад справи.

  • Дізнайтеся, як запатентований підхід Skyhigh Security захищає кожну сесію браузера без дорогих та незграбних замінників корпоративних браузерів.

  • Прострочили перевірку справності паролів? Безкоштовно перевірте свій Active Directory

  • Прострочили перевірку справності паролів? Безкоштовно перевірте свій Active Directory

  • Дізнайтеся, як реальні вхідні листи, фальшиві магазини та шахрайство за допомогою ШІ сформували кіберзагрози першої половини 2026 року

  Майбутній вебінар Ransomware DeadLock використовує блокчейн для захисту від знищення інфраструктури 12

Слідкуйте за нами:
Основні розділи
  • Новини
  • Вебінари
  • Посібники з вибору VPN
  • Посібники з програмного забезпечення для системних адміністраторів
  • Завантаження
  • Посібники з видалення вірусів
  • Поради
  • База даних стартапів
  • База даних розміну
  • Словник
Спільнота
  • Форуми
  • Правила форуму
  • Чат
Корисні ресурси
  • Посібник для новачків
  • Карта сайту
Компанія
  • Про BleepingComputer
  • Зв’язатися з нами
  • Надішліть нам підказку!
  • Пишіть для BleepingComputer
  • Соціальні мережі та стрічки
  • Журнал змін

Умови використання – Політика конфіденційності – Заява про етику – Розкриття інформації про афілійованість

Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищені

Увійти

За матеріалами: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *