Більшість операторів програм-вимагачів прагнуть уваги. Сайт для зливу даних, таймер зворотного відліку, загрозлива назва. Угруповання DeadLock обрало інший шлях. Вперше помічене у мережі в червні 2025 року, воно місяцями проводило приховану операцію з вимагання у форматі «сам на сам» через месенджер Session, без публічного сайту витоків та публічного шантажу, перш ніж фахівці вийшли на їхній слід. Команда CyOps із компанії Cynet проаналізувала виявлений зразок DeadLock, щоб зрозуміти механіку його роботи та те, як еволюціонував цей підхід.
Мікс повідомлення про викуп та дорожньої карти продукту
Однією з найяскравіших ознак цієї еволюції є саме повідомлення про викуп.
- 27 червня 2025 року (v1): Виключно шифрування. Жодних згадок про викрадені дані.
- 17 липня 2025 року (v2): Текст переписано – тепер у ньому заявляється про крадіжку даних, що знаменує перехід до подвійного вимагання.
- 12 серпня 2025 року (v3): Повідомлення перетворюється на повноцінне звернення в дусі «клієнтської підтримки», де обіцяють надати список файлів, докази їх видалення, розбір інциденту вторгнення, рекомендації з безпеки та гарантію того, що ціль більше не зазнає атак. Також додається супутній файл HTML із вбудованим чатом.
- З лютого 2026 року: Цей файл HTML еволюціонує у портал для цілей із трьома вкладками («About», «Chat» та «Blog»), фактично переносячи канал переговорів DeadLock та платформу для зливу даних безпосередньо на скомпрометований хост.
Дії DeadLock на хості
DeadLock – це 32-бітний виконуваний файл Windows, розроблений для мінімізації свого статичного сліду шляхом динамічного визначення ключових функцій під час виконання. Серед його імпортів – API, пов’язані з виявленням пісочниць та перевіркою часу виконання, доступом до файлів через відображення у пам’яті, низькорівневим вводом-виводом, керуванням процесами та службами, а також інвентаризацією розділів.
Бінарний файл також містить функціонал, пов’язаний із SeDebugPrivilege, SeBackupPrivilege, SeRestorePrivilege та SeTakeOwnershipPrivilege. Це вказує на його здатність підвищувати привілеї свого токена перед початком шифрування.
Під час аналізу фахівцями Cynet, DeadLock використовував пакетний завантажувач із функцією самовидалення та сканував накопичувачі, виходячи за межі дисків, видимих користувачеві. Зразок змонтував зазвичай прихований розділ System Reserved як диск Z: і розмістив там свій файл HTML для відновлення. Це підтверджує, що його логіка сканування розділів охоплює навіть системні розділи.
Зашифровані файли отримують ідентифікатор, унікальний для конкретної цілі, та розширення .dlock. DeadLock також залишає після себе просте текстове повідомлення про викуп та інтерактивний портал HTML, а ще може замінювати шпалери робочого столу та іконки зашифрованих файлів.

Виявлення
Платформа Cynet запустила зразок у режимі виявлення з вимкненим блокуванням, щоб програма-вимагач могла виконати повний ланцюг дій, поки система реєструвала її активність.
Спрацювало одразу кілька механізмів виявлення. Антивірусний модуль Cynet ідентифікував шкідливий бінарний файл, тоді як механізм контролю несанкціонованих файлових операцій зафіксував підозрілу активність із файлами .dlock – зокрема запис зашифрованого файлу всередині завантажувального розділу EFI.

Терпіння приносить плоди
Низький рівень публічності DeadLock не означав низької активності. Вкладка «Blog», вбудована в їхній портал HTML для постраждалих компаній, відкрила фахівцям Cynet прямий доступ до історії вимагань угруповання. На момент аналізу вона містила 29 сторінок із даними про 87 цілей із різних галузей у ЄС та США. Кожен запис включав назву організації, опис, часову мітку та посилання на злиті дані.
Схоже, що таки терпіння та дисципліна окупилися. Хоча DeadLock діє як закрита група без відомої партнерської програми, їм вдалося зібрати чималий список атакованих організацій – привертаючи при цьому значно менше уваги, ніж оператори програм-вимагачів, які покладалися на публічні сайти витоків. Водночас їхній портал для постраждалих, що стає дедалі досконалішим, вказує на те, що свої «тихі» місяці зловмисники витратили на вдосконалення власного підходу, а не просто стояли на місці.
Ключові висновки для команд захисту
- Відстеження нетипового використання привілеїв. DeadLock містить функціонал, пов’язаний із SeDebugPrivilege, SeBackupPrivilege, SeRestorePrivilege та SeTakeOwnershipPrivilege. Використання цих привілеїв процесом, який не має на це обґрунтованих причин, вимагає ретельного розслідування.
- Увага до прихованих та системних розділів. DeadLock отримував доступ до розділу System Reserved та записував туди матеріали, пов’язані з викупом. Стратегії виявлення та моніторингу файлів повинні охоплювати не лише звичайні розділи з даними.
- Розцінювання несподіваних контактів через Session як індикатора інциденту. DeadLock значною мірою покладався на прямі переговори через месенджер Session, а не на традиційні публічні канали вимагання.
- Пріоритет поведінкового аналізу нарівні із сигнатурним. DeadLock динамічно визначає функціонал та використовує техніки ухилення від аналізу. Це робить таку активність, як зміна привілеїв, монтування розділів, підозрілий запис файлів та сам процес шифрування, особливо цінними маркерами для виявлення загрози.
- Забезпечення надійного резервного копіювання. DeadLock намагається блокувати механізми відновлення системи. Це вкотре підкреслює необхідність зберігати автономні або незмінні резервні копії, які шкідливе ПЗ на кінцевій точці просто не зможе модифікувати.
Еволюція інфраструктури
Інфраструктура DeadLock продовжує еволюціонувати. Згодом фахівці Microsoft повідомили, що застосунок HTML для відновлення від цього угруповання здатен отримувати адреси проксі-серверів для зв’язку з постраждалими компаніями через смарт-контракти Polygon. Це дозволяє операторам виконувати ротацію проксі-серверів шляхом оновлення даних у блокчейні, замість заміни доменів, з якими взаємодіють атаковані організації. Такий підхід суттєво підвищує стійкість їхньої інфраструктури зв’язку.
Попередній звіт експертів Group-IB, висвітлений виданням The Register, уже зафіксував використання смарт-контрактів Polygon для приховування та ротації проксі-інфраструктури DeadLock. Новіший аналіз від Microsoft розширює цю картину, вказуючи на залучення ресурсів на базі блокчейну для підтримки як комунікації, так і операцій зі зливу даних.
Така еволюція цілком відповідає ширшій тенденції, яку відзначають аналітики Cynet: DeadLock інвестує значні ресурси в те, щоб командам захисту було якомога складніше зірвати їхні операції з вимагання.







