Новая вымогательская программа DeadLock, впервые замеченная в июле 2025 года, использует необычную тактику: для связи с жертвами и публикации украденных данных она опирается на блокчейн-сеть Polygon и децентрализованный мессенджер Session. Такая схема делает атаку менее зависимой от традиционных серверов, которые обычно блокируют при противодействии. Группировка действует по модели двойного вымогательства: шифрует файлы и одновременно угрожает публикацией данных.
Описание
На своём сайте утечек, названном DeadLock blog, злоумышленники уже разместили сведения о более чем 80 организациях. Больше половины жертв находятся в Европе. Атаки затронули компании из сфер информационных технологий, горнодобывающей отрасли, транспорта и логистики, производства, гостиничного бизнеса, торговли потребительскими товарами. География инцидентов включает Европу, Азию, Северную и Южную Америку, а также Африку.
Ключевая особенность DeadLock - децентрализованная инфраструктура, которая почти не использует обычные домены. Вместо них злоумышленники применяют смарт-контракты - программы, работающие внутри блокчейна Polygon. В них хранятся адреса прокси-серверов и записи блога с украденными данными. Жертва получает HTML-файл с интерактивным чатом, который напрямую обращается к этим контрактам через публичные узлы сети. Такая архитектура, как отмечают в Microsoft Threat Intelligence, позволяет операторам быстро менять адреса и оставаться на связи, даже если часть их инфраструктуры заблокирована.
Вредоносная программа также использует геофильтрацию. Перед началом атаки она проверяет язык системы. Если он относится к русскому, украинскому, белорусскому, казахскому или ряду других языков бывшего Советского Союза, а также некоторых стран Ближнего Востока, вирус самоликвидируется, не причиняя вреда. Такой приём типичен для группировок, которые стараются избегать атак в этих регионах.
Техническая реализация DeadLock демонстрирует продуманный подход. Каждый файл шифруется уникальным ключом, а сам ключ защищается дополнительным уровнем асимметричного шифрования. Для больших файлов применяется частичное шифрование: вредоносная программа обрабатывает лишь фрагменты данных через равные промежутки, чтобы ускорить процесс и не перегружать систему. При этом она следит за загрузкой процессора и памяти, приостанавливая шифрование, если ресурсы заняты. Это позволяет избежать внезапных зависаний, которые могли бы насторожить пользователя.
Перед атакой DeadLock отключает службы резервного копирования, останавливает антивирусные процессы и очищает журналы событий Windows, чтобы скрыть следы. После завершения шифрования на рабочий стол выводится изображение с инструкциями, а в системе остаются два файла: текстовая записка и HTML-страница с чатом. Через эту страницу жертва может связаться с операторами, просмотреть украденные файлы и даже вести переговоры в защищённом чате. Сам чат работает через сеть Session, которая маскирует трафик, а файлы размещаются на облачном сервисе Wasabi с доступом через браузер.
Использование блокчейна и децентрализованных мессенджеров существенно усложняет борьбу с такими группировками. Традиционные методы блокировки доменов здесь не работают, поскольку адреса постоянно меняются и хранятся в распределённом реестре. Даже если один из компонентов инфраструктуры будет отключён, остальные продолжат функционировать. Это новый этап эволюции вымогательского ПО, к которому защитникам приходится адаптироваться.
Для защиты от DeadLock Microsoft рекомендует многоуровневый подход. Важно включить облачную защиту в антивирусе, использовать средства обнаружения и реагирования на конечных точках, а также настроить контроль доступа к папкам, чтобы ограничить возможность шифрования. Регулярное обновление программного обеспечения и резервное копирование с тестированием восстановления остаются базовыми, но критически важными мерами. Организациям стоит заранее отрепетировать сценарий атаки, чтобы в критический момент не тратить время на поиск решений.
DeadLock показывает, как вымогатели адаптируются к современным методам борьбы с ними. Децентрализованная инфраструктура делает их менее уязвимыми для точечных блокировок, а гибридные схемы шифрования позволяют быстро обрабатывать большие объёмы данных. Для бизнеса это означает, что ставка на одну лишь антивирусную защиту недостаточна - необходима комплексная стратегия, включающая мониторинг, обучение сотрудников и надёжные бэкапы.
Индикаторы компрометации
Domain
- deadlock.liveblog365.com
- deadlockblog.great-site.net
- deadlockblog.medianewsonline.com
- dlock.liveblog365.com
Onion Domain
- deadblogdbdu5wprek7wa2o4ce7rnt6u6ntqeud3hzjjcveosgpsqqqd.onion
SHA256
- a1fdf65020ce4a0f0940c793c6425baf8a0b994ec48b9baaf72788661a9d29f4