Скрытая кампания по вымогательству от DeadLock

Большинство операторов программ-вымогателей жаждут внимания. Сайт для слива данных, таймер обратного отсчета, угрожающее название. Группировка DeadLock пошла другим путем. Впервые замеченная в сети в июне 2025 года, она месяцами проводила скрытую операцию по вымогательству в формате «один на один» через мессенджер Session, без публичного сайта утечек и публичного шантажа, прежде чем специалисты вышли на их след. Команда CyOps из компании Cynet проанализировала обнаруженный образец DeadLock, чтобы понять механику его работы и то, как эволюционировал этот подход.

Микс сообщения о выкупе и дорожной карты продукта

Одним из самых ярких признаков этой эволюции является само сообщение о выкупе.

  • 27 июня 2025 года (v1): Исключительно шифрование. Никаких упоминаний об украденных данных.
  • 17 июля 2025 года (v2): Текст переписан – теперь в нем заявляется о краже данных, что знаменует переход к двойному вымогательству.
  • 12 августа 2025 года (v3): Сообщение превращается в полноценное обращение в духе «клиентской поддержки», где обещают предоставить список файлов, доказательства их удаления, разбор инцидента вторжения, рекомендации по безопасности и гарантию того, что цель больше не подвергнется атакам. Также добавляется сопутствующий HTML-файл со встроенным чатом.
  • С февраля 2026 года: Этот HTML-файл эволюционирует в портал для целей с тремя вкладками («About», «Chat» и «Blog»), фактически перенося канал переговоров DeadLock и платформу для слива данных непосредственно на скомпрометированный хост.

Действия DeadLock на хосте

DeadLock – это 32-битный исполняемый файл Windows, разработанный для минимизации своего статического следа путем динамического определения ключевых функций во время выполнения. Среди его импортов – API, связанные с обнаружением песочниц и проверкой времени выполнения, доступом к файлам через отображение в памяти, низкоуровневым вводом-выводом, управлением процессами и службами, а также инвентаризацией разделов.

Бинарный файл также содержит функционал, связанный с SeDebugPrivilege, SeBackupPrivilege, SeRestorePrivilege и SeTakeOwnershipPrivilege. Это указывает на его способность повышать привилегии своего токена перед началом шифрования.

Во время анализа специалистами Cynet, DeadLock использовал пакетный загрузчик с функцией самоудаления и сканировал накопители, выходя за пределы дисков, видимых пользователю. Образец смонтировал обычно скрытый раздел System Reserved как диск Z: и разместил там свой HTML-файл для восстановления. Это подтверждает, что его логика сканирования разделов охватывает даже системные разделы.

Зашифрованные файлы получают идентификатор, уникальный для конкретной цели, и расширение .dlock. DeadLock также оставляет после себя простое текстовое сообщение о выкупе и интерактивный портал HTML, а еще может заменять обои рабочего стола и иконки зашифрованных файлов.

DeadLock’s wallpaper replacement, pointing the victim to the dropped ransom note

Обнаружение

Платформа Cynet запустила образец в режиме обнаружения с отключенной блокировкой, чтобы программа-вымогатель могла выполнить полную цепочку действий, пока система регистрировала ее активность.

Сработало сразу несколько механизмов обнаружения. Антивирусный модуль Cynet идентифицировал вредоносный бинарный файл, тогда как механизм контроля несанкционированных файловых операций зафиксировал подозрительную активность с файлами .dlock – в частности, запись зашифрованного файла внутри загрузочного раздела EFI.

Cynet flags DeadLock’s attempt to write an encrypted file inside the hidden boot partition.

Терпение приносит плоды

Низкий уровень публичности DeadLock не означал низкой активности. Вкладка «Blog», встроенная в их портал HTML для пострадавших компаний, открыла специалистам Cynet прямой доступ к истории вымогательств группировки. На момент анализа она содержала 29 страниц с данными о 87 целях из разных отраслей в ЕС и США. Каждая запись включала название организации, описание, временную метку и ссылку на слитые данные.

Похоже, что терпение и дисциплина все же окупились. Хотя DeadLock действует как закрытая группа без известной партнерской программы, им удалось собрать немалый список атакованных организаций – привлекая при этом значительно меньше внимания, чем операторы программ-вымогателей, которые полагались на публичные сайты утечек. В то же время их портал для пострадавших, который становится все более совершенным, указывает на то, что свои «тихие» месяцы злоумышленники потратили на совершенствование собственного подхода, а не просто стояли на месте.

Ключевые выводы для команд защиты

  • Отслеживание нетипичного использования привилегий. DeadLock содержит функционал, связанный с SeDebugPrivilege, SeBackupPrivilege, SeRestorePrivilege и SeTakeOwnershipPrivilege. Использование этих привилегий процессом, не имеющим на это обоснованных причин, требует тщательного расследования.
  • Внимание к скрытым и системным разделам. DeadLock получал доступ к разделу System Reserved и записывал туда материалы, связанные с выкупом. Стратегии обнаружения и мониторинга файлов должны охватывать не только обычные разделы с данными.
  • Расценивание неожиданных контактов через Session как индикатора инцидента. DeadLock в значительной степени полагался на прямые переговоры через мессенджер Session, а не на традиционные публичные каналы вымогательства.
  • Приоритет поведенческого анализа наравне с сигнатурным. DeadLock динамически определяет функционал и использует техники уклонения от анализа. Это делает такую активность, как изменение привилегий, монтирование разделов, подозрительная запись файлов и сам процесс шифрования, особенно ценными маркерами для обнаружения угрозы.
  • Обеспечение надежного резервного копирования. DeadLock пытается блокировать механизмы восстановления системы. Это в очередной раз подчеркивает необходимость хранить автономные или неизменяемые резервные копии, которые вредоносное ПО на конечной точке просто не сможет модифицировать.

Эволюция инфраструктуры

Инфраструктура DeadLock продолжает эволюционировать. Впоследствии специалисты Microsoft сообщили, что HTML-приложение для восстановления от этой группировки способно получать адреса прокси-серверов для связи с пострадавшими компаниями через смарт-контракты Polygon. Это позволяет операторам выполнять ротацию прокси-серверов путем обновления данных в блокчейне, вместо замены доменов, с которыми взаимодействуют атакованные организации. Такой подход существенно повышает устойчивость их инфраструктуры связи.

Предыдущий отчет экспертов Group-IB, освещенный изданием The Register, уже зафиксировал использование смарт-контрактов Polygon для сокрытия и ротации прокси-инфраструктуры DeadLock. Более свежий анализ от Microsoft расширяет эту картину, указывая на привлечение ресурсов на базе блокчейна для поддержки как коммуникации, так и операций по сливу данных.

Такая эволюция вполне соответствует более широкой тенденции, которую отмечают аналитики Cynet: DeadLock инвестирует значительные ресурсы в то, чтобы командам защиты было как можно сложнее сорвать их операции по вымогательству.

Получить пробную версию Cynet

Подписаться на новости