DeadLock: как шифровальщик использует блокчейн и двойное вымогательство

DeadLock — относительно новый, но стремительно набирающий обороты игрок на рынке программ-вымогателей. Впервые зафиксированный в июле 2025 года, этот финансово мотивированный субъект к середине 2026 года успел поразить более 80 организаций по всему миру. Отличительной чертой группировки является ставка на децентрализованную инфраструктуру: операторы активно используют блокчейн и защищенные платформы обмена сообщениями, чтобы обеспечить устойчивость коммуникаций с жертвами и неуязвимость сайтов для публикации утечек. В данном материале мы разберем технический арсенал DeadLock и объясним, почему эту угрозу стоит считать одной из самых технологически изощренных в 2026 году.

Глобальный охват и тактика double extortion

С момента своего появления DeadLock ransomware применяет классическую схему double extortion: файлы жертвы шифруются, а перед этим конфиденциальные данные эксфильтруются. Если компания отказывается платить, ей угрожают публикацией украденной информации на специализированном data leak site (DLS). География атак охватывает Европу, Азию и Америку. Ключевой особенностью операций является использование децентрализованных площадок, что делает блокировку их инфраструктуры со стороны правоохранительных органов крайне сложной задачей.

Технический анализ: искусство избегания обнаружения

Вредоносная программа DeadLock обладает сложным потоком выполнения, в который заложены механизмы ограничения производительности с учетом доступных ресурсов, а также фильтры географической привязки. На раннем этапе запуска ransomware расшифровывает конфигурационный блок с помощью XOR decoding, после чего сверяет системные языковые настройки с внутренним списком исключений. При совпадении (например, если система локализована для одного из нецелевых регионов) программа немедленно инициирует процедуру самоликвидации, не оставляя следов шифрования.

Эскалация привилегий и зачистка системы

Если проверка пройдена успешно, оператор может пойти двумя путями. Уникальная опция командной строки позволяет напрямую указать целевые каталоги для шифрования. При отсутствии такой команды DeadLock пытается получить повышенные привилегии через вызов batch script и стандартный запрос согласия User Account Control (UAC). Заполучив права администратора, вредонос:

  • Расширяет права доступа для взаимодействия с системными процессами и файлами;
  • Очищает Recycle Bin;
  • Завершает активные службы и процессы, способные помешать шифрованию (базы данных, почтовые серверы, офисные пакеты);
  • Безвозвратно зачищает Windows Event Logs, что минимизирует возможности для последующего криминалистического анализа.

При этом применяется селективный подход: критически важные для операционной непрерывности системные каталоги и файлы остаются нетронутыми. Это позволяет зараженной машине не уйти в «синий экран смерти» и дает жертве возможность выйти на связь для переговоров о выкупе.

Криптографическая схема: гибрид скорости и надежности

За шифрование данных отвечает гибридная модель, сочетающая асимметричную криптографию и высокоскоростные поточные шифры:

  • Curve25519 (эллиптическая криптография) используется для безопасного обмена и обертки сессионных ключей;
  • XChaCha20 (поточный шифр) непосредственно шифрует содержимое файлов, обеспечивая высокую пропускную способность даже на слабых машинах.

Каждый обработанный файл помимо измененного содержимого получает структурированный блок метаданных в конце. В этом блоке хранится информация, необходимая для дешифровки, что делает восстановление возможным только после получения злоумышленниками уникальных ключей.

Децентрализованная переговорная: Recovery Chat на блокчейне

Одной из самых дерзких технических находок операторов стала реализация системы recovery chat. Вместо традиционной панели на подконтрольном сервере в даркнете, жертва получает HTML application, которое устанавливает зашифрованную связь через децентрализованную сеть обмена сообщениями Session. Конфигурационные данные и адреса кошельков для выкупа хранятся в смарт-контрактах на блокчейне Polygon. Такой подход делает коммуникацию устойчивой к цензуре, практически неуязвимой для захвата доменов и обеспечивает высокую живучесть всей экосистемы вымогателей.

Финал: самоуничтожение и рекомендации

После завершения всех вредоносных операций DeadLock выполняет процедуру self-deletion. Исходный бинарный файл, временные скрипты и вспомогательные утилиты полностью удаляются с зараженного хоста, оставляя лишь зашифрованные файлы и требования о выкупе.

Для противодействия этой развивающейся угрозе организациям настоятельно рекомендуется внедрять проактивные стратегии обнаружения, основанные на индикаторах компрометации и анализе поведения. Использование современных решений для конечных точек, таких как Microsoft Defender (с активированными облачными правилами, отслеживающими аномальную активность и изменение журналов событий), позволяет выявить потенциальную атаку DeadLock ransomware до того, как будет нанесен непоправимый ущерб.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: