Resumo
- A Microsoft descreve DeadLock como operação emergente e financeiramente motivada que usa infraestrutura descentralizada em comunicação e vazamento.
- O ecossistema de recuperação combina Session e serviços apoiados em blockchain para armazenar e entregar recursos de extorsão.
- Vários grupos já implantaram DeadLock, segundo a Microsoft, inclusive um afiliado ligado aos ecossistemas Lynx e INC.
- Observada desde julho de 2025, a operação usa extorsão dupla: criptografia e ameaça de publicar dados extraídos.
- Em julho de 2026, mais de 80 organizações estavam listadas, mais da metade na Europa; são alegações do operador, não censo verificado.
- A Microsoft publicou indicadores, detecções Defender e mitigação, sem afirmar que componentes distribuídos sejam invulneráveis.
A operação planeja o que ocorre depois da criptografia
Para cobrar, o atacante precisa manter contato, apresentar informações, negociar e entregar materiais de recuperação. DeadLock trata essas funções posteriores ao impacto como serviços que podem existir separados do cifrador.
Assim, retirar uma página pública pode impor custo sem encerrar o caso. A medição de sucesso deve observar funções remanescentes e a velocidade com que um componente reaparece.
Session remove a conversa de um portal comum
A Microsoft identificou Session nas comunicações com vítimas. O canal reduz a dependência de uma conta central ou de um único servidor web e pode continuar mesmo após bloqueios visíveis.
Equipes de resposta precisam preservar evidências, autenticar mensagens e conectar a conversa à atividade do endpoint. Encerrar um domínio não prova que instruções e negociação cessaram.
Recursos apoiados em blockchain aumentam alternativas
Serviços lastreados em blockchain armazenam e entregam materiais de extorsão. A Microsoft avalia que a combinação provavelmente aumenta resiliência; não diz que toda infraestrutura é descentralizada ou impossível de interromper.
Separar mensageria, armazenamento, vazamento, pagamento e hospedagem tradicional revela elos comuns. Identidades e provedores compartilhados podem oferecer pontos de ação.
A mesma ferramenta atravessa diferentes relações
A Microsoft viu grupos distintos implantarem DeadLock e cita um afiliado de Lynx e INC. Cifrador, acesso e negociação podem ser fornecidos por participantes diferentes e recombinados.
Atribuição deve distinguir autor do código, invasor, operador da infraestrutura e afiliado. O nome da família não transforma todas as ocorrências em uma única campanha comandada centralmente.
Mais de 80 nomes são alegações públicas
O site listava mais de 80 organizações em julho de 2026, mais da metade europeias. A Microsoft observou as publicações, mas não as certificou como inventário completo e independente de vítimas.
Sites podem exagerar, repetir ou omitir incidentes. A lista indica alcance reivindicado; confirmação de invasão, exfiltração e impacto exige evidência da vítima ou investigação.
Geofencing não identifica passaporte
O cifrador em Rust regula recursos, tenta elevar privilégios, encerra serviços e processos, interfere em logs e possui caminhos variados de criptografia. Também exclui línguas ou países.
A lista cobre antigos ambientes soviéticos, ligados à CEI e alguns locais do Oriente Médio. É comportamento da amostra, que pode servir a cautela ou engano, e não prova nacionalidade.
A defesa deve conectar sistemas internos e serviços externos
Indicadores e detecções Defender precisam ser combinados com controles de privilégio, saída de dados, parada de serviço, integridade de logs e acesso remoto.
Uma investigação única deve ligar acesso inicial, roubo, criptografia, contato, entrega de recursos e reutilização por afiliados. Ação sobre vários elos tende a produzir mais efeito que uma sucessão de bloqueios isolados.
Fontes
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
