Microsoft威胁情报部门发布了对DeadLock勒索软件的技术分析。这是一项以经济利益为动机的行动,通过加密受害者环境并威胁公开被盗数据来实施攻击,同时使用去中心化架构支持谈判、通信和泄露内容发布。Microsoft认为,这种设计可能增强部分运营基础设施抵御干扰行动的能力,因为该软件并不完全依赖单一传统域名或服务器。
DeadLock于2025年7月首次出现。Microsoft注意到,多个团伙曾使用该软件,其中包括隶属于Lynx和INC两个勒索软件生态系统的实体。截至2026年7月,运营者已在名为DeadLock blog的数据泄露网站上公布了80多家遭入侵的机构,其中超过一半已公布的受害者位于欧洲。该行动影响了欧洲、亚洲、北美、南美和非洲的多个机构,涉及信息技术、采矿、运输、物流、制造、酒店、消费品等行业。
攻击准备与防护措施的停用
加密器使用8字节密钥通过XOR解密内置配置,然后检查系统的默认语言和用户界面语言。如果其中任一语言与排除列表匹配,软件便会自行删除并退出,不执行加密。这一行为表明,其可能使用基于语言或国家的地理围栏,以避开与前苏联国家、独立国家联合体以及部分中东国家相关的环境。
其执行机制会根据命令行参数和权限级别而变化。当传入特定目录路径时,软件会跳过准备步骤,直接加密可访问的文件。而在不带参数且没有提升权限运行时,它会尝试创建一个随机命名的.cmd文件,并使用ShellExecuteW和RunAs运行该文件,以显示用户账户控制提示;如果用户拒绝请求,软件会最多重试10次。根据对样本的动态分析,使用提升后的权限重新启动并未成功,这意味着部分准备阶段可能要求样本预先在具备相应权限的上下文中运行。
获得管理员权限后,DeadLock会启用SeDebugPrivilege、SeRestorePrivilege、SeBackupPrivilege、SeTakeOwnershipPrivilege、SeAuditPrivilege和SeSecurityPrivilege等权限。它还会清空所有磁盘上的回收站,并停止可能妨碍加密或有助于恢复的进程和服务,包括Windows Defender、备份服务和卷影复制服务(Volume Shadow Copy),以及部分Hyper-V和Active Directory服务,同时还会停止安全工具、云备份工具和远程访问工具。
该软件还试图通过清空事件日志通道、禁用今后的事件记录并限制对这些日志的访问权限来抹除入侵痕迹。这包括标准通道和其他应用程序使用的自定义通道,并通过传统和现代API以及注册表修改来实现。
在速度与系统响应能力之间取得平衡的加密
DeadLock使用一种机制限制加密期间的资源消耗。它会在将每个新文件发送到加密线程之前监控内存和处理器空闲率;如果内存使用率超过29%或处理器负载超过70%,发送过程便会暂时停止,并在使用率下降后重试。该机制不会中断已经开始加密的文件,而是降低并行度,帮助系统保持响应能力。这可能会减少因设备冻结或资源消耗异常升高而引起用户注意的可能性。
该软件创建的文件处理线程数量等于处理器核心数的两倍,并通过添加标识符和.dlock扩展名来重命名文件。其加密设计结合了Curve25519和XChaCha20:为每个文件生成不同的密钥和nonce,然后使用Curve25519密钥交换来封装对称加密密钥。Microsoft表示,如果没有攻击者的私钥,该加密设计不存在实际可行的文件解密路径。
DeadLock还会根据文件大小实施加密策略。对于大型文件,它可能采用大小为512字节、分散在不同位置的块进行部分加密,使文件无法使用,同时减少操作所需时间。加密后,软件会添加一个结构化尾部,其中包含解密所需的数据、临时公钥、文件的随机标识符,以及用于指示所采用加密方式的参数。
去中心化恢复架构
该软件会在加密目录中放置文本勒索说明,同时在磁盘根目录和桌面文件夹中创建HTML文件。RECOVERY_CHAT.<UID>.html文件是一个自包含应用程序,包含端到端加密聊天、数据泄露博客和文件浏览器,无需依赖传统后端服务器。
DeadLock将配置数据和泄露博客内容存储在Polygon区块链上的智能合约中。应用程序通过向公共RPC端点发起读取请求来获取中继服务器地址,并在6个端点之间切换,以提供一定程度的持续性。运营者可以通过智能合约修改中继服务器地址,而无需更改受害者看到的界面或注册新域名。
与受害者的通信通过去中心化的Session网络进行。该网络使用类似洋葱路由的路由方式,并采用基于节点群组的存储。受害者的Session身份根据登录数据确定性地派生,因此相同的数据会生成相同的密钥对,无需创建账户;但如果忘记登录数据,根据聊天界面显示的信息,该身份将无法恢复。
恢复页面还支持查看托管在Wasabi上的泄露文件。该应用程序包含一个兼容AWS S3的浏览器,可从链接中解析凭据,使用AWS4-HMAC-SHA256算法生成签名请求,并生成预签名下载链接。
韧性限制与防御建议
这种架构并不会使该行动完全独立于传统基础设施。访问聊天功能依赖中继服务器,页面至少需要一个公共RPC端点;与此同时,泄露的图片和文件可以从CDN或Wasabi服务中移除。不过,运营者对单一消息服务器或域名的依赖有所降低,从而使部分拦截和下线行动更加复杂。
Microsoft建议启用Microsoft Defender Antivirus中的云端保护或同等功能,以阻止模式运行EDR,启用防篡改保护,并配置自动调查和修复功能。Microsoft还建议在Microsoft Defender XDR中启用Automatic Attack Disruption,实施受控文件夹访问(Controlled Folder Access),并使用攻击面减少规则,包括阻止不符合传播范围、年龄或信任标准的可执行文件运行,以及阻止由PSExec和WMI命令生成的进程,同时应考虑这对部分服务器的兼容性影响。
Microsoft Defender Antivirus 将该威胁组件识别为 Ransom:Win32/Deadlock.*,而勒索行为检测、删除备份或更改桌面背景等警报可能表明存在与该活动相关的行为;不过,Microsoft 提醒,其中一些警报也可能由其他威胁引起。Microsoft 的公告还包括入侵指标、Defender 检测结果和缓解指南,这使其成为防御团队评估自身环境抵御 DeadLock 或类似勒索软件行动能力的实用参考。