DeadLock перешел к двойному вымогательству
Ransomware DeadLock, впервые зафиксированный в середине июля 2025 года, изначально действовал по модели единого вымогательства — без сайта утечки. Однако, по данным ThreatScene UNIT 31, с тех пор группировка эволюционировала к double extortion, совмещая шифрование данных с дополнительным механизмом шантажа.
Как работает DeadLock
После проникновения в инфраструктуру ransomware шифрует файлы и добавляет к ним расширение .dlock вместе с идентификатором жертвы. Например, файл report.pdf может быть переименован в report.pdf.A1B2C3.dlock.
Затем вредоносная программа создает несколько служебных файлов, среди которых:
HOW_RECOVER.ID.txtRECOVERY_CHAT.ID.htmlID.ico
Дополнительно DeadLock изменяет обои рабочего стола, чтобы визуально выделить сообщение о вымогательстве и ускорить контакт с атакующими.
Канал связи и требования выкупа
Жертвам предлагается связаться со злоумышленниками через HTML-файл, в котором используется мессенджер Session. Сообщения о выкупе, как правило, требуют оплаты в криптовалютах, включая Bitcoin и Monero.
В последней версии появился дополнительный способ коммуникации: упрощенный интерфейс Session через HTML-файл. Это, вероятно, рассчитано на тех, кто не знаком с этим мессенджером и может быстрее перейти к переговорам под давлением.
Региональные ограничения и TTPs
Одной из характерных особенностей DeadLock остается ограничение выполнения по языковым настройкам системы. Вредонос избегает конфигураций с кириллицей, что, по оценке исследователей, может указывать на регионально ориентированный подход операторов.
С точки зрения tactics, techniques and procedures (TTPs), DeadLock связывают с использованием нескольких утилит для разведки, получения учетных данных и удаленного администрирования. В ходе реагирования на инциденты, связанные с этой угрозой, были отмечены:
- PCHunter64
- SoftPerfect NetScan
- PsExec
- Mimikatz
Набор таких инструментов подчеркивает продуманность атак и их направленность на закрепление в сети, сбор информации и последующее распространение по инфраструктуре.
Что рекомендуют защитникам
Специалисты советуют организациям усилить контроль за внешним периметром и удаленным доступом. В числе ключевых мер:
- обеспечить полную актуальность внешних межсетевых экранов и VPN;
- использовать поддерживаемую firmware и актуальные signatures угроз;
- мониторить трафик на предмет аномалий, особенно всплесков исходящих соединений и необычных шаблонов аутентификации;
- искать недавно созданные файлы
.dlockи связанные с ними ransom notes; - внедрить MFA для удаленного доступа;
- ограничить использование инструментов удаленного администрирования только утвержденным персоналом;
- поддерживать надежные offline backups и регулярно проверять процессы восстановления.
Отдельно отмечается, что для более эффективного обнаружения последних версий DeadLock были уточнены YARA rules, что повышает возможности проактивной защиты.
Поддержание актуальной защиты, контроль аномалий и готовность к восстановлению остаются критически важными для противодействия современным ransomware-атакам.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



