Операторы DeadLock встроили сайт утечки данных прямо в HTML-записку вымогателя

ransomware

Группировка DeadLock, действующая с середины 2025 года, продолжает совершенствовать свою тактику двойного вымогательства - теперь жертвы получают записку с выкупом, содержащую не только инструкции по оплате, но и полную копию сайта утечки данных прямо в теле HTML-файла. Такой вывод сделали специалисты команды WatchGuard Attestation, изучившие свежий образец вредоносной программы, скомпилированный в начале июня 2026 года.

Описание

Первые упоминания о DeadLock появились в июле 2025 года, когда исследователи ThreatScene зафиксировали единичные случаи распространения программы-вымогателя. Уже к сентябрю того же года стало очевидно, что группа переходит к схеме двойного вымогательства: злоумышленники не только шифровали файлы, но и угрожали публикацией похищенных данных. Однако почти год о новых разработках DeadLock ничего не было известно. Причина, как выяснилось, заключалась в том, что авторы malware внедрили в HTML-записку выкупа встроенную копию своего сайта утечки.

Ранее три крупных отчёта - от Cisco Talos, Group-IB и ThreatScene - подробно описали ранние версии DeadLock. В них упоминалось использование смарт-контрактов Polygon для хранения адресов прокси-серверов, а также собственный потоковый шифр для зашифровки файлов. Однако в тех образцах не было той самой записки с сайтом утечки, которую обнаружила команда WatchGuard.

Специалисты WatchGuard в своём анализе проследила эволюцию текстовых требований DeadLock от простого шифрования до полноценного двойного вымогательства. Самый первый образец от 27 июня 2025 года вообще не упоминал кражу данных: жертве сообщали только о шифровании. Записка от 17 июля уже содержала фразу о том, что данные были украдены в дополнение к шифрованию. Третий образец от 12 августа добавил обещание предоставить отчёт об используемых уязвимостях - это стало распространённым трендом среди вымогательских групп, хотя реальные отчёты предоставляют лишь единицы. Именно в этом августовском варианте впервые появилась HTML-версия записки, содержащая встроенный веб-чат для связи с операторами.

Новый образец, идентифицированный по хешу SHA256 9e69862c4a5b34c12c10fbf2d345e7fd654c71adcb5f9b6524d7a54209fce343, сохранил большинство поведенческих признаков старых версий, но его HTML-записка претерпела кардинальные изменения. Внутри файла оказались три вкладки. Первая - "About" - содержала стандартное описание ситуации и инструкции, как и в предыдущих версиях. Вторая - "Chat" - представляла собой полноценный веб-чат с аутентификацией, позволяющий жертве напрямую связываться с вымогателями. Третья - "Blog" - являлась точной копией текущего сайта утечки данных группировки.

Примечательно, что в самом конце исполнения вредоносная программа создаёт традиционную текстовую записку (TXT), но в этом файле содержится уже не скрытый сервис в даркнете, а прямая ссылка на сайт утечки в открытом интернете (Clearnet). Первая запись на этом блоге датирована 11 февраля 2026 года, и все образцы, выпущенные после этой даты, предположительно содержат встроенную копию сайта.

На момент написания новости на сайте утечки DeadLock было опубликовано 23 страницы с данными жертв, причём многие записи затрагивали несколько организаций одновременно. Специалисты WatchGuard составили перечень всех раскрытых компаний, чтобы выяснить отраслевую и географическую направленность группы. Оказалось, что большинство пострадавших расположены в Европе - преимущественно в Испании, Италии, Польше и Турции. Среди отраслей лидируют инжиниринговые и производственные компании, однако встречаются и крупные конгломераты, финансовые учреждения, государственные органы. Например, в списке фигурируют крупный конгломерат из Анголы, финансовая организация из Габона, правительственное учреждение Папуа - Новой Гвинеи, крупный производитель электроники из Тайваня и международная ветеринарная фармацевтическая компания.

Несмотря на детальное описание самой программы-вымогателя, способов шифрования и эволюции записки, о методах первоначального проникновения DeadLock в сети по-прежнему известно мало. Ни один из трёх упомянутых отчётов не содержал данных о телеметрии начального взлома. Cisco Talos лишь отметила, что группировка использует технику BYOVD (принос собственного уязвимого драйвера) для отключения средств защиты. ThreatScene перечислила некоторые инструменты для латерального перемещения, но только после успешного внедрения в сеть. Сами исследователи WatchGuard также не смогли получить данных о начальном векторе атаки.

Таким образом, DeadLock остаётся относительно закрытой группой, которая, тем не менее, активно развивает свою инфраструктуру. Встраивание сайта утечки прямо в HTML-записку упрощает жертве доступ к опубликованным данным и одновременно снижает зависимость вымогателей от сторонних платформ. Такой подход повышает давление на пострадавшую сторону, поскольку она сразу видит масштаб раскрытия конфиденциальной информации без необходимости переходить по внешним ссылкам. Тенденция к размещению инструментов связи и публикации данных непосредственно в теле программы-вымогателя может стать новым стандартом среди киберпреступных групп, стремящихся минимизировать точки отказа и усложнить блокировку своих ресурсов правоохранительными органами.

Индикаторы компрометации

URL

  • https://deadlock.liveblog365.com

SHA256

  • 9e69862c4a5b34c12c10fbf2d345e7fd654c71adcb5f9b6524d7a54209fce343

Комментарии: 0