С июля 2025 года в мире действует новая вымогательская операция DeadLock, нацеленная на организации самого разного профиля. Злоумышленники практикуют двойное вымогательство: они не только шифруют файлы, но и угрожают утечкой похищенных данных. Среди жертв - профессиональные услуги, производство, ИТ-консалтинг, инженерные компании, транспорт, логистика, энергетика, здравоохранение, финансовый сектор, государственные учреждения и розничная торговля. География атак охватывает Северную и Южную Америку, Европу, Азию, Африку и Океанию. Операция относится к категории human-operated, то есть требует активных действий злоумышленников на каждом этапе - от первоначального проникновения до запуска шифровальщика.
Описание
Вместо взлома внешних сервисов DeadLock использует украденные учетные данные. Операторы входят в систему через доменные и локальные учетные записи, часто обращаясь к внешним службам удаленного доступа. После закрепления они включают протокол удаленного рабочего стола (RDP), открывают входящий порт 3389 в межсетевом экране и устанавливают AnyDesk - легитимную программу удаленного управления. В одном из инцидентов злоумышленники сохраняли доступ в течение пяти дней. За сутки до шифрования они установили свежую копию AnyDesk в тихом режиме, настроили автоматический запуск при старте Windows, задали пароль для неконтролируемого доступа и отключили обновления, чтобы изменение версии не разорвало соединение. Стоит отметить, что AnyDesk является их основным инструментом, и именно этот процесс их же скрипт обходит при остановке системных служб.
Перед шифрованием DeadLock нейтрализует защитные механизмы. По данным исследования операции, ключевой прием - загрузка легитимного драйвера ядра Baidu (BdApiUtil.sys), в котором присутствует уязвимость CVE-2024-51324, связанная с управлением привилегиями. Эта уязвимость позволяет произвольно завершать процессы в режиме ядра, что дает операторам возможность отключить EDR-решения (системы обнаружения и реагирования на угрозы) и другие защитные агенты. Таким образом, легитимный антивирус применяется для отключения остальных средств защиты. Дополнительно PowerShell-скрипт обходит контроль учетных записей, отключает Microsoft Defender, останавливает все службы, не входящие в разрешенный список, и удаляет теневые копии томов.
После этого шифровальщик запускает кодирование данных. Он очищает и отключает все журналы событий Windows, опустошает корзины на всех дисках, добавляет идентификатор жертвы и расширение .dlock к каждому зашифрованному файлу и меняет обои рабочего стола. В системе остаются артефакты: текстовая записка, HTML-страница с инструкциями, значок и изображение в системной папке. Примечательно, что текстовая записка создается только при втором проходе по каталогам, поэтому ее отсутствие не может служить признаком отсутствия заражения. HTML-файл записки размещается в каждом каталоге диска и на рабочем столе, что упрощает обнаружение угрозы во время проактивного поиска.
Отличительной особенностью DeadLock является инфраструктура восстановления и переговоров, построенная на блокчейне. HTML-страница, размещенная вместе с запиской, получает адрес прокси-сервера и содержимое сайта утечек из смарт-контрактов Polygon. Сами переговоры проходят через зашифрованную сеть мессенджера Session, а просмотр украденных данных осуществляется во встроенном файловом менеджере, использующем облачный сервис Wasabi. Поскольку адрес прокси записан в блокчейне, операторы могут переключить переговорную инфраструктуру одной транзакцией, не изменяя вредоносное ПО и не регистрируя новые доменные имена. Такая схема не зависит от традиционных DNS и хостинга, что затрудняет блокировку инфраструктуры со стороны правоохранительных органов.
Для защиты от DeadLock рекомендуется применять комплекс мер. В первую очередь необходимо включить список блокировки уязвимых драйверов Microsoft и, если позволяет оборудование, защиту целостности кода на основе виртуализации (HVCI), которая не позволяет загружать неподписанные и потенциально опасные драйверы. Это наиболее надежный способ разорвать цепочку атаки на этапе использования уязвимого драйвера. Кроме того, стоит настроить оповещения о массовом отключении служб и удалении теневых копий, так как эти действия предшествуют шифрованию. Специалистам следует обращать внимание на файлы с расширением .dlock, а также на HTML-документы, характерные для записки DeadLock. Важно отслеживать появление драйвера под другими именами: в наблюдаемом инциденте он был сохранен в пользовательской папке, и сопоставление по имени файла могло бы не сработать, поэтому лучше использовать цифровые отпечатки. Помимо этого, рекомендуется применять многофакторную аутентификацию для всех внешних сервисов удаленного доступа, ограничивать привилегии пользователей и регулярно обновлять программное обеспечение.
Наконец, нужно следить за подозрительными исходящими подключениями к публичным узлам блокчейна Polygon: такие запросы из рабочих станций могут указывать на работу панели восстановления. При этом не стоит блокировать эти узлы целиком, поскольку они используются и легитимными сервисами. Регулярный анализ журналов на предмет массового отключения служб и удаления теневых копий позволит выявить подготовку к атаке на ранней стадии. Сочетание этих мер существенно снижает риск успешного шифрования данных даже в том случае, если злоумышленникам удастся получить доступ к сети.
DeadLock демонстрирует эволюцию вымогательских операций, соединяя традиционные методы атак с децентрализованной инфраструктурой управления. Использование легитимных компонентов, таких как драйвер антивируса и программы удаленного доступа, усложняет обнаружение и повышает требования к базовой гигиене безопасности. Компаниям нужно уделять внимание не только защите периметра, но и контролю за целостностью систем, а также мониторингу аномального поведения внутри сети.
Индикаторы компрометации
IPv4
- 138.226.236.51
- 94.74.164.207
Domain
- deadlock.liveblog365.com
- deadlockblog.great-site.net
- deadlockblog.medianewsonline.com
- dlock.liveblog365.com
Onion Domain
- deadblogdbdu5wprek7wa2o4ce7rnt6u6ntqeud3hzjjcveosgpsqqqd.onion
URL
- http://138.226.236.51/prrq.php
- http://94.74.164.207/prrq.php
- http://guel.cm
- http://sitecom.com
- https://94.74.164.207/prrq.php
- https://biggoalsports.co.za/minif.php
- https://deadlock.liveblog365.com/
- https://envisionreg.com/wp-activate.php
- https://hamzit.tra
- https://nmsneustadtl.ac.at/xml.php
MD5
- 4374eb7807fbcb767ae3a6202b4dd8f8
- 505d23c7a66a02239056ac3cfed24132
- 9a4dcce25a87819585aa0a1dd16186c8
- c8e16b76ae25d2f27e581a9bef134ea8
SHA1
- 2204d64b82765db4598714fe8bc6e71a24958a7f
- 235d6bdf25437b0b004152a263cb483aac08fd10
- 45f7f7e87d18fbe71745a0cc170ae08571c2ba0d
- e5ba4affd0f49a9e451aa913115cf16b481fe1dc
SHA256
- 2b214bddaab130c274de6204af6dba5aeec7433da99aa950022fa306421a6d32
- 2d89fb7455ff3ebf6b965d8b1113857607f7fbda4c752ccb591dbc1dc14ba0da
- 32198295d2a2700b9895fff999c2b233f9befb0bc175815ec4b71ee926b6edfc
- 3a6880053382cd25f16a8d76c440905beb553c6c3d998eba3f02d064751c4d04
- 3c1b9df801b9abbb3684670822f367b5b8cda566b749f457821b6481606995b3
- 3cd5703d285ed2753434f14f8da933010ecfdc1e5009d0e438188aaf85501612
- 47ec51b5f0ede1e70bd66f3f0152f9eb536d534565dbb7fcc3a05f542dbe4428
- 4e7b5ce8aa9d4095a2c0184e20b4175fc91e82b4ce3199b7b3bcf3b2f89a5298
- 4f61f20fa1edfd0ce1de2ca8110c725c9d9c16a9680748c12042a3302054fc72
- 5a1f1b6c81b6686b6810012a3413c73625736c8bda193ac1f785aac17bc8a347
- 6e024b4e1c4d9e2873de93461cf8b5172c03cba530a89ec65b88710a45c260bb
- 9d6ac8103e546ba984e10bf3e6ecdd0b88f18e5a84d64ac6782fae8bc6743f00
- 9e69862c4a5b34c12c10fbf2d345e7fd654c71adcb5f9b6524d7a54209fce343
- a1fdf65020ce4a0f0940c793c6425baf8a0b994ec48b9baaf72788661a9d29f4
- b44a512e36ba155019dee5aa5b291cd32e15eb0dfa1a8c1de56c4ec84fff1694
- be1037fac396cf54fb9e25c48e5b0039b3911bb8426cbf52c9433ba06c0685ce
- c64a4a3b67438337f31bbd0425e1e016c8ba72b3db38cb69fe24d7b4b4b6c66b
- c9cc95ff8f2998229394dfd31c2bd6b723e826a3ca5e008d2b5be19ba419ae2c
- e10da901a4359348b2bdfb468f35800c7fee888dad8dd6b41f8da805ebf4d2a7
- e3edfeb4f36c4e79bcd2849b27001bf0f0072cb212d26ffb7a19a4469f711c6a
- eeef8e787e1aa0e59e519fe36a9376a20b942d9eb72a4ec0bcc3742752581000