главное в кибербезопасности Читать в канале
Атаки и утечки 11 августа 2026 5 мин

Вымогатель DeadLock использует децентрализованную инфраструктуру и двойное вымогательство

Децентрализованная инфраструктура используется для коммуникаций и публикации данных

Вымогатель DeadLock применяет децентрализованную инфраструктуру для связи с жертвами и публикации украденных данных. В качестве основы для восстановления используются мессенджер Session и сервисы на основе блокчейна. Такая архитектура повышает устойчивость коммуникационной, хостинговой и переговорной инфраструктуры к попыткам нарушения работы, обеспечивая непрерывность операций для злоумышленников.

Впервые активность DeadLock зафиксирована в июле 2025 года. Операторы используют тактику двойного вымогательства: шифруют данные и угрожают публикацией украденной информации. По состоянию на июль 2026 года на сайте данных DeadLock опубликовано более 80 организаций. Более половины заявленных жертв находятся в Европе. Затронуты организации из секторов информационных технологий, горнодобывающей промышленности, транспорта и логистики, производства, гостиничного бизнеса, производства потребительских товаров и других отраслей в Европе, Азии, Северной Америке, Южной Америке и Африке.

Шифровальщик DeadLock включает механизм ограничения скорости, зависящий от доступных ресурсов системы. Это позволяет поддерживать отзывчивость системы во время шифрования. Также реализован механизм геофенсинга по языку или стране, который предотвращает запуск в системах, связанных с бывшими советскими республиками, странами СНГ и некоторыми странами Ближнего Востока. Это распространенная практика среди операторов программ-вымогателей, предположительно действующих из этих регионов.

Шифровальщик использует XOR-дешифрование конфигурации и проверяет языковые настройки

Перед началом вредоносной активности шифровальщик DeadLock дешифрует встроенный блок конфигурации с помощью XOR-декодирования с 8-байтовым ключом. Конфигурация включает публичный ключ вредоносного ПО, правила шифрования, списки исключений для языков, процессов, служб, файлов и каталогов, а также текст записки с требованием выкупа и HTML-страницу чата восстановления.

В качестве одной из первых проверок вредоносное ПО запрашивает языковые настройки системы. Если язык совпадает со списком исключений в конфигурации, программа самоудаляется без выполнения шифрования. В список исключений входят русские, украинские, белорусские, таджикские, персидские, армянские, азербайджанские, грузинские, казахские, киргизские, туркменские, сирийские, молдавские, узбекские и арабские языки.

Поведение шифровальщика зависит от командной строки и уровня привилегий. При указании пути к целевому каталогу программа пропускает этапы подготовки и переходит непосредственно к шифрованию. Если аргументы командной строки отсутствуют, а процесс не имеет повышенных привилегий, вредоносное ПО пытается повысить их с помощью пакетного скрипта. Оно создает файл .cmd со случайным именем и запускает его с параметром RunAs, что вызывает диалоговое окно контроля учетных записей пользователей (UAC). При отказе пользователя программа повторяет попытку до 10 раз.

При наличии административных привилегий вредоносное ПО активирует дополнительные права, включая SeDebugPrivilege, SeRestorePrivilege, SeBackupPrivilege, SeTakeOwnershipPrivilege, SeAuditPrivilege и SeSecurityPrivilege. Это расширяет возможности взаимодействия с системными процессами, защищенными файлами и настройками безопасности, позволяя обойти ограничения доступа и максимизировать охват файлов для шифрования.

Очистка корзины и регистрация пользовательского значка для зашифрованных файлов

Вредоносное ПО бесшумно очищает корзину на всех дисках, устраняя потенциальный источник восстановления файлов для жертв. Для визуального брендирования зашифрованных файлов программа записывает встроенный файл .ico в каталог C:\ProgramData\ и регистрирует его как значок по умолчанию для файлов с расширением .dlock. Это достигается путем создания записи реестра HKLM\SOFTWARE\Classes.dlock\DefaultIcon и установки ее значения по умолчанию на путь к созданному файлу значка.

Завершение процессов и служб, мешающих шифрованию, и очистка журналов событий

Перед началом шифрования вредоносное ПО завершает процессы и отключает службы, которые могут помешать доступу к файлам или обеспечить защитные возможности. Это гарантирует доступность заблокированных файлов для шифрования и одновременно нарушает работу средств обнаружения, реагирования или восстановления.

Для служб программа сравнивает активные службы Win32 со списком остановки в конфигурации. Для каждой совпадающей службы устанавливается тип запуска DISABLED и отправляется команда остановки. Среди основных целей — службы Windows Defender, Volume Shadow Copy, службы резервного копирования, службы поиска, службы Hyper-V и службы Active Directory.

Для процессов программа завершает работу любых процессов, соответствующих списку остановки, исключая собственный идентификатор процесса. В список целевых процессов входят инструменты безопасности, приложения для резервного копирования и синхронизации с облаком, инструменты удаленного доступа, системные процессы и службы индексирования.

Для устранения криминалистических следов вредоносное ПО использует три метода: прямое очищение журналов через API, отключение журналов через реестр и очистку всех зарегистрированных каналов журналов событий с помощью API. Это позволяет минимизировать существующие криминалистические доказательства на зараженном устройстве.

Исключение определенных каталогов и файлов для поддержания стабильности системы

Для поддержания стабильности системы и обеспечения доступа жертвы к инструкциям по выкупу вредоносное ПО исключает определенные каталоги, расширения файлов и имена файлов из процесса шифрования. Этот выборочный подход является распространенной моделью проектирования программ-вымогателей, при которой система должна оставаться работоспособной для получения инструкций и оплаты.

Исключаются расширения и имена файлов из списка исключений файлов в конфигурации. Для обработки каталогов используется двухуровневая система исключений, применяемая на разных этапах конвейера шифрования. Первый уровень (предварительная обработка) пропускает целые деревья каталогов, соответствующие списку исключений (например, \users*\appdata, program files (x86), program files, programdata), без их обхода. Второй уровень (во время обхода) проверяет имена файлов и подкаталогов во время рекурсивного перечисления каталогов на соответствие списку исключений подпутей.

Ограничение скорости шифрования зависит от системных ресурсов

Одной из отличительных особенностей шифровальщика DeadLock является механизм ограничения скорости, зависящий от ресурсов. Он предназначен для поддержания отзывчивости зараженной системы во время шифрования. Программа запускает отдельный поток мониторинга/диспетчеризации для каждой группы дисков, который действует как контроллер для отправки файлов на шифрование. Перед отправкой каждого нового файла этот поток опрашивает утилизацию системных ресурсов и проверяет соответствие заданным пороговым значениям памяти и ЦП.

Опубликовано в канале 11 августа, 07:01

Каждый материал сайта выходит в канале в тот же момент.

Источник: Microsoft Security