Резюме
- Microsoft характеризует DeadLock как новую финансово мотивированную вымогательскую операцию, которая частично опирается на децентрализованную инфраструктуру.
- Экосистема восстановления объединяет мессенджер Session с сервисами на основе блокчейна для хранения и передачи ресурсов вымогательства.
- По данным Microsoft, DeadLock развёртывали несколько групп, в том числе партнёр, связанный с экосистемами Lynx и INC.
- Впервые замеченный в июле 2025 года, этот механизм сочетает шифрование с угрозой публикации похищенных данных.
- В июле 2026 года на сайте утечек значилось более 80 организаций, свыше половины из них — в Европе; это заявления операторов.
- Опубликованы индикаторы, средства обнаружения Defender и меры по снижению рисков, однако распределённая архитектура не становится неуязвимой.
Непрерывность вымогательства закладывается заранее
После шифрования оператор должен сохранять канал связи, предъявлять доказательства, передавать инструкции и вести переговоры. DeadLock относится к этим функциям как к полноценной архитектуре, а не как к простой странице рядом с вредоносным ПО.
Такая конструкция делает удаление одного домена менее решающим. Она не устраняет слабые места, но заставляет понять назначение каждого сервиса, прежде чем оценивать эффект того или иного действия.
Session переносит канал обсуждения
Microsoft наблюдает использование Session для связи с жертвами. Поэтому переговоры больше не зависят целиком от обычного веб-портала или централизованно размещённой учётной записи.
Группам реагирования необходимо выявлять и сохранять полезные следы, одновременно обеспечивая безопасность конечных устройств. Они не могут считать контакт завершённым после блокировки одного адреса.
Ресурсы передаются через сервисы на основе блокчейна
Сервисы на основе блокчейна также используются для хранения и передачи ресурсов вымогательства. Microsoft полагает, что такая комбинация, вероятно, повышает устойчивость. Это суждение не означает ни гарантированной доступности, ни невосприимчивости к скоординированной операции.
Составление карты хранения, публикации, обмена сообщениями, оплаты и традиционного хостинга позволяет искать общие зависимости. Распределение может смещать давление, не устраняя его.
Название вредоносной программы не указывает на единственного субъекта
DeadLock замечали в руках нескольких групп, в частности у партнёра, связанного со средами Lynx и INC. Один и тот же шифровальщик и общая инфраструктура могут проходить через несколько партнёрских связей.
Поэтому при атрибуции нужно разделять автора кода, владельца доступа, оператора развёртывания и оператора сервисов. Объединение всех инцидентов под одной организацией выходило бы за пределы опубликованных данных.
80 названий — это реестр заявлений
По наблюдениям Microsoft, в июле 2026 года на сайте значилось более 80 организаций, и более половины из них находились в Европе. Эта картина отражает декларативную активность оператора, а не независимую и исчерпывающую перепись.
Заявление может быть оспорено, продублировано или неполным. Оно указывает на вероятный масштаб; подтверждённый ущерб требует данных от пострадавших или результатов расследований.
Географическая фильтрация не является пропуском
Шифровальщик на Rust адаптирует нагрузку к ресурсам, пытается повысить привилегии, останавливает службы и процессы, нарушает журналы и предлагает несколько режимов шифрования. Он также исключает некоторые языки и страны.
Список затрагивает постсоветское пространство, среды, связанные с СНГ, и некоторые районы Ближнего Востока. Он описывает поведение образца, а не достоверную национальную принадлежность его операторов.
Связать скомпрометированный компьютер с внешними сервисами
Индикаторы и средства обнаружения Microsoft необходимо сочетать с контролем привилегий, эксфильтрации, остановок служб и целостности журналов. Цель не сводится к распознаванию бинарного файла.
Полноценное реагирование связывает первоначальный доступ, кражу, шифрование, контакт, передачу ресурсов и повторное использование партнёрами. Именно в таком масштабе несколько одновременных сбоев могут дать устойчивый эффект.
Источники
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
