摘要

  • Microsoft 把 DeadLock 描述为新兴的逐利勒索软件行动,其通信与泄露活动使用部分去中心化基础设施。
  • 恢复生态把 Session 消息网络与区块链支持的服务结合,用于保存和交付勒索资源。
  • Microsoft 观察到多个团体部署 DeadLock,其中包括与 Lynx 和 INC 生态有关的附属方。
  • 该行动最早于 2025 年 7 月被观察到,采取加密并威胁公布窃取数据的双重勒索。
  • 截至 2026 年 7 月,泄露网站声称涉及 80 多家机构,其中一半以上在欧洲;这是运营者声明,不是独立核实的完整受害者统计。
  • Microsoft 公布了指标、Defender 检测和缓解建议;基础设施分散会增加处置难度,但不代表无法破坏。

“恢复”是攻击方预先建设的服务

加密发生后,攻击者仍需向受害方传递指令、展示数据、谈判并交付恢复资源。DeadLock 把这些环节设计成独立于单一网站的持续服务。

因此,一个域名被关闭可能增加运营成本,却不必然切断谈判。处置成效要看关键功能是否同时受影响,而非只看最显眼页面是否消失。

Session 让联系渠道脱离传统门户

Microsoft 称 DeadLock 通过 Session 与受害者通信。消息路径不再完全依赖一个集中托管账户或普通网页,防守方也不能因封禁泄露站就推断联系已经结束。

事件响应需要保全终端和网络痕迹、验证后续消息身份,并把通信时间线与加密、外传和支付指令对应起来。

区块链支持的服务承担资源交付

该生态还利用区块链支持的服务存储和传递勒索材料。Microsoft 判断这种组合“很可能”提高部分基础设施的韧性。它没有断言所有组件都去中心化或永远可用。

调查应分别标出消息、资源库、泄露发布、支付和普通托管的角色,再寻找共同身份、供应商和切换关系。分布并不会消除依赖。

同一加密器不等于同一运营组织

Microsoft 看到多个团体使用 DeadLock,并举出与 Lynx 和 INC 生态有关的附属方。这说明工具、访问渠道和谈判服务可能在不同关系中复用。

归因需要分别评估代码作者、入侵执行者、基础设施运营者和附属方。仅凭家族名称把所有事件归到一个主体,会超过现有证据。

80 多家是泄露站口径

截至 2026 年 7 月,运营者在泄露站列出 80 多家机构,其中欧洲超过一半。Microsoft 观察到这些发布,但没有把它们认证为穷尽且独立核实的受害者名册。

泄露站可能遗漏、重复或夸大。该数字可以描述行动的声称范围,实际损失与数据外传仍需受害机构或调查方确认。

地理过滤不能替代身份归因

Rust 加密器会按资源调整速度,尝试提权,终止服务和进程,干扰事件日志,并提供多条加密路径。它还根据语言或国家实施地理过滤。

排除列表涉及前苏联和独联体关联环境,以及部分中东地区。它是样本行为,可能出于规避、欺骗或继承,不能证明运营者国籍。

防御必须把终端和外部服务连起来

Microsoft 发布的指标与 Defender 检测可用于定位执行行为,还需与特权访问、数据外传、服务停止、日志完整性和远程连接控制配合。

完整处置图应连接初始访问、窃取、加密、沟通、资源交付与附属方复用。只有同时压缩多个环节,才能避免下线一个入口后攻击方迅速迁移。

来源