Технологии

Анализ Microsoft вредоносной программы-вымогателя DeadLock: вымогательство на Rust и децентрализованная инфраструктура для восстановления и шантажа

Microsoft Threat Intelligence рассматривает программу-вымогатель DeadLock, впервые появившуюся в июле 2025 года и использующую сеть Session и сервисы на основе блокчейна Polygon для управления коммуникацией с жертвами и утечки данных. К июлю 2026 года на сайте утечек были опубликованы данные более чем 80 организаций, при этом более половины заявленных жертв находились в Европе.

2026-08-10
6 мин. чтения
21 просмотров
فريق تحرير certi.news
Анализ Microsoft вредоносной программы-вымогателя DeadLock: вымогательство на Rust и децентрализованная инфраструктура для восстановления и шантажа

Microsoft Threat Intelligence представила технический анализ программы-вымогателя DeadLock — финансово мотивированной операции, сочетающей шифрование сред жертв с угрозой публикации украденных данных и использующей децентрализованную инфраструктуру для поддержки переговоров, коммуникации и публикации утечек. По оценке Microsoft, такая конструкция может повысить устойчивость отдельных компонентов операционной инфраструктуры к попыткам нарушения работы, поскольку программа не полностью зависит от одного традиционного домена или сервера.

DeadLock впервые появилась в июле 2025 года. Microsoft заметила её использование несколькими группами, включая субъект, связанный с экосистемами программ-вымогателей Lynx и INC. К июлю 2026 года операторы опубликовали на известном сайте утечек данных DeadLock blog сведения о более чем 80 взломанных организациях; более половины заявленных жертв находились в Европе. Воздействию операции подверглись организации в секторах информационных технологий, добычи полезных ископаемых, транспорта, логистики, производства, гостиничного бизнеса, потребительских товаров и других отраслях в Европе, Азии, Северной Америке, Южной Америке и Африке.

Подготовка атаки и отключение средств защиты

Шифровальщик расшифровывает встроенные настройки с использованием XOR и 8-байтового ключа, а затем проверяет язык по умолчанию и язык пользовательского интерфейса системы. Если один из них совпадает со списком исключений, программа удаляет себя и завершает работу без шифрования. Это поведение указывает на языковой или страновой geofencing для обхода сред, связанных со странами бывшего Советского Союза и Содружеством Независимых Государств, а также с некоторыми странами Ближнего Востока.

Механизм выполнения меняется в зависимости от аргументов командной строки и уровня привилегий. При передаче определённого пути к каталогу программа пропускает этапы подготовки и сразу переходит к шифрованию доступных файлов. При запуске без аргументов и повышенных привилегий она пытается создать файл .cmd со случайным именем и запустить его с помощью ShellExecuteW и RunAs, чтобы отобразить запрос контроля учётных записей пользователей, повторяя попытку до 10 раз, если пользователь отклоняет запрос. Согласно динамическому анализу образца, повторный запуск с повышенными привилегиями не удался, что означает: некоторые этапы подготовки могут требовать запуска образца из контекста с уже имеющимися привилегиями.

Получив права администратора, DeadLock активирует такие привилегии, как SeDebugPrivilege, SeRestorePrivilege, SeBackupPrivilege, SeTakeOwnershipPrivilege, SeAuditPrivilege и SeSecurityPrivilege. Она также очищает корзины на всех дисках и останавливает процессы и службы, способные помешать шифрованию или помочь восстановлению, включая Windows Defender, службы резервного копирования и Volume Shadow Copy, некоторые службы Hyper-V и Active Directory, а также средства защиты, облачного резервного копирования и удалённого доступа.

Программа пытается стереть следы взлома, очищая каналы журналов событий, отключая дальнейшую регистрацию событий и ограничивая права доступа к ним. Это включает стандартные каналы и каналы, предназначенные для других приложений, с использованием традиционных и современных API, а также изменений в реестре.

Шифрование с балансом между скоростью и отзывчивостью системы

DeadLock использует механизм ограничения потребления ресурсов во время шифрования. Перед отправкой каждого нового файла в потоки шифрования она отслеживает использование памяти и степень простоя процессора; отправка временно приостанавливается, если использование памяти превышает 29% или загрузка процессора превышает 70%, после чего возобновляется при снижении нагрузки. Этот механизм не прерывает шифрование уже обрабатываемых файлов, а уменьшает степень параллелизма и помогает сохранять отзывчивость системы, что может снизить вероятность привлечения внимания пользователя из-за зависания устройства или необычно высокого потребления ресурсов.

Программа создаёт потоки для обработки каталогов в количестве, вдвое превышающем число ядер процессора, и переименовывает файлы, добавляя идентификатор и расширение .dlock. Её криптографическая конструкция сочетает Curve25519 и XChaCha20: для каждого файла генерируются отдельные ключ и nonce, после чего обмен ключами Curve25519 используется для упаковки симметричного ключа шифрования. По данным Microsoft, криптографическая конструкция не предоставляет практического способа расшифровать файлы без закрытого ключа злоумышленника.

DeadLock также применяет политику шифрования, зависящую от размера файла. Большие файлы могут шифроваться частично — блоками по 512 байт, распределёнными через определённые интервалы, — что делает файл непригодным для использования при сокращении времени операции. После шифрования программа добавляет структурированный хвост, содержащий данные, необходимые для расшифровки, временный открытый ключ, случайный идентификатор файла и указатели, определяющие использованный способ шифрования.

Децентрализованная инфраструктура восстановления

Программа оставляет текстовые записки с требованием выкупа в зашифрованных каталогах, а также HTML-файлы в корнях дисков и папках рабочего стола. Файл RECOVERY_CHAT.<UID>.html работает как автономное приложение, включающее сквозное шифрование чата, блог утечек данных и файловый браузер без зависимости от традиционного серверного бэкенда.

DeadLock хранит данные конфигурации и содержимое блога утечек в смарт-контрактах блокчейна Polygon. Приложение получает адрес промежуточного сервера посредством запросов чтения к общедоступным RPC-узлам, переключаясь между шестью узлами для обеспечения определённой устойчивости. Оператор может изменить адрес промежуточного сервера через смарт-контракт без изменения инфраструктуры, видимой жертве, или регистрации нового домена.

Коммуникация с жертвами проходит через децентрализованную сеть Session, использующую маршрутизацию, аналогичную луковой, и хранение на основе групп узлов. Идентификатор Session жертвы детерминированно выводится из учётных данных; поэтому одни и те же данные создают одну и ту же пару ключей, и создание учётной записи не требуется. Однако при потере учётных данных идентификатор невозможно восстановить, согласно информации, отображаемой интерфейсом чата.

Страница восстановления также поддерживает просмотр украденных файлов, размещённых через Wasabi. Приложение содержит браузер, совместимый с AWS S3, анализирует данные доступа из ссылки, создаёт запросы, подписанные алгоритмом AWS4-HMAC-SHA256, и генерирует предварительно подписанные ссылки для скачивания.

Ограничения устойчивости и рекомендации по защите

Эта инфраструктура не делает операцию полностью независимой от традиционной инфраструктуры. Доступ к чату зависит от промежуточного сервера, странице необходим как минимум один общедоступный RPC-узел, а изображения и украденные файлы могут быть удалены из CDN-сервисов или Wasabi. Тем не менее операторы меньше зависят от одного сервера сообщений или домена, что усложняет некоторые меры по блокировке и удалению.

Microsoft рекомендует включить облачную защиту в Microsoft Defender Antivirus или эквивалентном решении, запустить EDR в режиме блокировки, включить защиту от подмены и настроить автоматическое расследование и устранение. Также рекомендуется включить Automatic Attack Disruption в Microsoft Defender XDR, применить Controlled Folder Access и использовать правила снижения поверхности атаки, включая блокировку запуска исполняемых файлов, не соответствующих критериям распространённости, возраста или доверия, а также блокировку создания процессов, порождённых командами PSExec и WMI, с учётом влияния совместимости на некоторые серверы.

Microsoft Defender Antivirus распознаёт компоненты угрозы под именем Ransom:Win32/Deadlock.*, при этом такие оповещения, как обнаружение поведения, связанного с вымогательством, удаление резервных копий или изменение обоев рабочего стола, могут указывать на активность, связанную с данной операцией; Microsoft предупреждает, что некоторые из этих оповещений могут быть вызваны другими угрозами. Публикация Microsoft также содержит индикаторы компрометации, сведения об обнаружениях Defender и рекомендации по снижению рисков, что делает её практическим справочным материалом для команд защиты, оценивающих способность своих сред противостоять DeadLock или аналогичным операциям с использованием программ-вымогателей.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости