DeadLock прячет вымогательскую инфраструктуру в Polygon

DeadLock впервые обнаружили в июле 2025 года. Группа применяет двойное вымогательство: шифрует корпоративную среду, предварительно похищает данные и угрожает публикацией, если жертва не заплатит. На момент отчёта операторы заявили о 96 пострадавших; большинство выявленных организаций находились в Италии, Испании, Польше, Турции и США. При этом зарегистрировал первую группу жертв лишь в конце мая 2026 года. Такое расхождение объяснимо: дата обнаружения вредоносной программы и момент, когда сведения о пострадавших становятся публичными, часто не совпадают.
DeadLock прячет вымогательскую инфраструктуру в Polygon
Изображение носит иллюстративный характер

Microsoft Threat Intelligence наблюдала развёртывание DeadLock несколькими злоумышленниками, в том числе партнёрами вымогательских операций Lynx ransomware и INC ransomware. В январском анализе сингапурская компания Group-IB писала, что DeadLock держится заметно тише многих конкурентов. У группы нет известной партнёрской программы и обычного сайта утечек, или DLS, где вымогатели публикуют названия жертв и образцы украденных документов. Вместо публичного сайта операторы соединили переговоры, публикацию данных и выдачу адресов своей инфраструктуры в децентрализованной системе.
На заражённом компьютере DeadLock присваивает зашифрованным файлам расширение .dlock, записывает на диск собственный файл значка .ico и назначает этот значок заблокированным данным. Затем программа меняет обои рабочего стола и выводит надпись: «Ваша инфраструктура заблокирована DeadLock». Дальнейшие инструкции находятся в записке с требованием выкупа. Шифровальщик работает избирательно: пропускает заранее заданные каталоги, расширения и имена файлов, чтобы не нарушить работу системы раньше времени. Для защиты ключей и шифрования данных используются эллиптическая криптография Curve25519 и потоковый шифр XChaCha20.
В код встроена географическая фильтрация по языку или стране. DeadLock старается не запускаться в средах, связанных с бывшими республиками Советского Союза, государствами СНГ и некоторыми странами Ближнего Востока. Есть и механизм регулирования нагрузки: шифрование приостанавливается, если использование памяти превышает 29% либо загрузка процессора поднимается выше 70%. Компьютер остаётся сравнительно отзывчивым, а подозрительная нагрузка меньше бросается в глаза пользователю и средствам мониторинга. Для удалённого управления уже скомпрометированными системами злоумышленники применяют AnyDesk.
Перед шифрованием DeadLock методично мешает расследованию и восстановлению. Вредоносная программа стирает журналы, а через изменение Windows Registry отключает дальнейшую регистрацию событий. Windows-версия шифровальщика запускает сценарий PowerShell, который останавливает все службы, не внесённые в разрешённый список, и запрещает им автоматически запускаться после перезагрузки. Тот же сценарий удаляет теневые копии томов Volume Shadow Copies, сокращая число доступных способов восстановления, после чего уничтожает собственный файл. Закончив шифрование, DeadLock создаёт пакетный сценарий: тот удаляет исполняемый файл вымогателя с диска, а затем стирает сам себя.
В записке жертве предлагают установить Session, децентрализованное приложение с оконечным шифрованием, и связаться через него с операторами. Выкуп принимается в Bitcoin или Monero. В доказательство возможности восстановления преступники обещают бесплатно расшифровать один заблокированный файл. В одной из версий записки фигурирует «отчёт о безопасности» с описанием способа проникновения в сеть. После оплаты вымогатели также обещают рекомендации по защите и заверяют, что больше не станут атаковать эту организацию. Проверить такое обещание невозможно, особенно с учётом использования DeadLock разными операторами.
Вместе с обычной запиской на заражённой машине появляется файл RECOVERY_CHAT.<UID>.html. Его копии помещаются в корневой каталог каждого диска и во все папки Desktop. Это полноценное интерактивное веб-приложение, работающее прямо из локального HTML-файла. Microsoft описала его как автономное одностраничное приложение с чатом, защищённым оконечным шифрованием, постраничным блогом утечек и файловым браузером. Традиционный серверный бэкенд ему не требуется. Через этот интерфейс жертва может общаться с оператором DeadLock, не устанавливая Session.
Встроенный в HTML-файл JavaScript отправляет сообщения на прокси-сервер и получает ответы от него. Адрес прокси извлекается через смарт-контракты блокчейна Polygon. Операторы могут менять URL промежуточного сервера, не редактируя уже оставленные у жертв файлы, не меняя обращённые к ним домены и не регистрируя новые. Ротация адресов через смарт-контракт осложняет цензурирование, изъятие доменов и операции по отключению инфраструктуры. Group-IB описала приём так: «Использование смарт-контрактов для доставки адресов прокси — любопытный метод, при котором злоумышленники буквально могут создавать бесконечное число вариантов этой техники».
Для сведений о прокси используется адрес кошелька 0x8EF7c3e531d871D3B9D559722DE77EB1dEc19dAe. В нём хранится URL 138.226.236[.]51/prrq.php. Публикации блога DeadLock записываются через второй выявленный адрес: 0x757984507c82c8dA1d3969c535dB5706eEE6426C. Поэтому блокировка одного прокси не обрывает канал надолго: оператору достаточно обновить сведения, которые локальное приложение жертвы запрашивает из Polygon.
Через страницу восстановления доступен и блог с украденными материалами. Его содержимое размещено в блокчейне Polygon, а открыть опубликованные файлы жертвы и прочие пользователи могут посредством протокола Wasabi. Обычный веб-сервер для этого не нужен. В результате публичные утечки, файловый каталог и переговорный чат существуют без привычного DLS с постоянным доменом: Session страхует канал общения, Polygon раздаёт сведения об инфраструктуре и публикации, Wasabi предоставляет доступ к файлам, а сменяемые прокси передают сообщения.
Microsoft назвала эту схему «существенным развитием по сравнению с традиционными каналами связи программ-вымогателей, создающим новые трудности для операций по отключению инфраструктуры». В другой оценке компании сказано: «Эта архитектура, вероятно, повышает устойчивость отдельных частей инфраструктуры связи, размещения утечек и переговоров, позволяя операторам DeadLock восстанавливаться после некоторых попыток нарушения работы и сохранять непрерывность обслуживания жертв». Централизованные сайты, фиксированные домены и обычные серверы можно изъять или заблокировать; в системе DeadLock потеря отдельного узла не обязательно прекращает переговоры и публикацию похищенных данных.


Новое на сайте

Ссылка