DeadLock использует блокчейн для устойчивости инфраструктуры

Microsoft описала DeadLock как ransomware-операцию, которая опирается на распределённую инфраструктуру для связи с жертвами и публикации украденных данных. По данным компании, операторы используют Session и сервисы на блокчейне, чтобы хранить и доставлять ресурсы, нужные для вымогательства, а сам шифровальщик написан на Rust.
Microsoft связывает DeadLock с несколькими группами, включая участников экосистем Lynx и INC. Первые наблюдения относятся к июлю 2025 года. К июлю 2026-го операторы опубликовали на своём сайте утечек более 80 скомпрометированных организаций, а больше половины заявленных жертв находились в Европе.
Компания также указывает, что DeadLock затронул организации из ИТ, добывающей отрасли, транспорта и логистики, производства, гостиничного бизнеса и сектора потребительских товаров в Европе, Азии, Северной и Южной Америке, а также в Африке. В атаке используется схема двойного вымогательства: данные сначала похищают, а затем угрожают опубликовать.

Как устроена инфраструктура DeadLock
По описанию Microsoft, часть инфраструктуры DeadLock не завязана на обычные домены и серверы. Для получения адреса чата вредоносная HTML-страница обращается к смарт-контракту в сети Polygon, а посты для сайта утечек тоже хранятся в блокчейне.
В этой схеме используются два смарт-контракта: один хранит URL прокси-сервера для чата, второй — записи блога. Страница запрашивает данные через read-only eth_call к публичным Polygon RPC-узлам, причём для отказоустойчивости предусмотрен список из шести публичных RPC-эндпоинтов.
Для переписки с жертвами операторы задействуют сеть Session. Microsoft пишет, что прокси-сервер выступает посредником между браузером жертвы и swarm-узлами Session, а идентификатор жертвы выводится детерминированно из её учётных данных. Если человек забудет эти данные, восстановить идентичность нельзя.
Отдельно в этой же HTML-странице есть доступ к блогу с украденными файлами. Для хранения материалов используются посты с форматированием BBCode, галереи изображений и вложения, а для раздачи файлов — ссылки Wasabi и встроенный браузер, который умеет открывать бакеты и выдавать предварительно подписанные URL.
Microsoft отмечает, что такая архитектура повышает устойчивость отдельных частей схемы к отключению, но не убирает зависимость от внешних компонентов. Для работы всё ещё нужны публичные Polygon RPC-узлы, текущий прокси должен оставаться доступным, а файлы и изображения можно удалить с CDN или из Wasabi-хранилища.

Шифрование и защита от анализа
Перед шифрованием DeadLock проверяет системный и пользовательский языки интерфейса и сам удаляется, если они совпадают со списком исключений. В этот список входят, в частности, русский, украинский, белорусский, таджикский, персидский, армянский, азербайджанский, грузинский, казахский, киргизский, туркменский, сирийский, румынский для Молдовы, узбекский и арабский для Омана и Йемена.
Если процесс запущен без повышенных прав, вредоносная программа пытается добиться запуска с правами администратора через.cmd-файл и окно UAC. Когда права уже есть, она включает набор привилегий, очищает корзину на всех дисках, завершает процессы и останавливает службы, включая защитные, резервного копирования, виртуализации и часть системных компонентов.
Microsoft также описывает очистку журналов событий несколькими способами сразу: через классический API, через изменение параметров в реестре и через перечисление каналов с помощью wevtapi.dll. Для шифрования шифровальщик использует XChaCha20 и Curve25519, а ключи и метаданные для каждого файла создаются отдельно.
- Файлы получают расширение.dlock и уникальный идентификатор жертвы.
- Для больших файлов применяется частичное шифрование блоками по 512 байт.
- Проверка нагрузки ограничивает использование памяти 29% и CPU 70%.
- Процессы и службы, мешающие шифрованию, завершаются до старта работы.
После шифрования DeadLock меняет иконки зашифрованных файлов, подменяет обои рабочего стола и раскладывает две версии записки с требованиями. Текстовый файл попадает в каждую зашифрованную папку, а HTML-файл с восстановительным чатом размещается в корневых папках дисков и на рабочих столах.
В конце атаки вредоносная программа создаёт batch-файл для самоуничтожения и удаляет собственный бинарник с диска. В публикации Microsoft также приведены индикаторы компрометации и рекомендации по защите, включая cloud-delivered protection, EDR в режиме block mode, tamper protection, automated investigation and remediation, automatic attack disruption, Controlled Folder Access и правила attack surface reduction.



