DeadLock перешел к двойному вымогательству

Ransomware DeadLock, впервые зафиксированный в середине июля 2025 года, изначально действовал по модели единого вымогательства — без сайта утечки. Однако, по данным ThreatScene UNIT 31, с тех пор группировка эволюционировала к double extortion, совмещая шифрование данных с дополнительным механизмом шантажа.

Как работает DeadLock

После проникновения в инфраструктуру ransomware шифрует файлы и добавляет к ним расширение .dlock вместе с идентификатором жертвы. Например, файл report.pdf может быть переименован в report.pdf.A1B2C3.dlock.

Затем вредоносная программа создает несколько служебных файлов, среди которых:

  • HOW_RECOVER.ID.txt
  • RECOVERY_CHAT.ID.html
  • ID.ico

Дополнительно DeadLock изменяет обои рабочего стола, чтобы визуально выделить сообщение о вымогательстве и ускорить контакт с атакующими.

Канал связи и требования выкупа

Жертвам предлагается связаться со злоумышленниками через HTML-файл, в котором используется мессенджер Session. Сообщения о выкупе, как правило, требуют оплаты в криптовалютах, включая Bitcoin и Monero.

В последней версии появился дополнительный способ коммуникации: упрощенный интерфейс Session через HTML-файл. Это, вероятно, рассчитано на тех, кто не знаком с этим мессенджером и может быстрее перейти к переговорам под давлением.

Региональные ограничения и TTPs

Одной из характерных особенностей DeadLock остается ограничение выполнения по языковым настройкам системы. Вредонос избегает конфигураций с кириллицей, что, по оценке исследователей, может указывать на регионально ориентированный подход операторов.

С точки зрения tactics, techniques and procedures (TTPs), DeadLock связывают с использованием нескольких утилит для разведки, получения учетных данных и удаленного администрирования. В ходе реагирования на инциденты, связанные с этой угрозой, были отмечены:

  • PCHunter64
  • SoftPerfect NetScan
  • PsExec
  • Mimikatz

Набор таких инструментов подчеркивает продуманность атак и их направленность на закрепление в сети, сбор информации и последующее распространение по инфраструктуре.

Что рекомендуют защитникам

Специалисты советуют организациям усилить контроль за внешним периметром и удаленным доступом. В числе ключевых мер:

  • обеспечить полную актуальность внешних межсетевых экранов и VPN;
  • использовать поддерживаемую firmware и актуальные signatures угроз;
  • мониторить трафик на предмет аномалий, особенно всплесков исходящих соединений и необычных шаблонов аутентификации;
  • искать недавно созданные файлы .dlock и связанные с ними ransom notes;
  • внедрить MFA для удаленного доступа;
  • ограничить использование инструментов удаленного администрирования только утвержденным персоналом;
  • поддерживать надежные offline backups и регулярно проверять процессы восстановления.

Отдельно отмечается, что для более эффективного обнаружения последних версий DeadLock были уточнены YARA rules, что повышает возможности проактивной защиты.

Поддержание актуальной защиты, контроль аномалий и готовность к восстановлению остаются критически важными для противодействия современным ransomware-атакам.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: