Вымогатель DeadLock использует децентрализованную инфраструктуру и двойное вымогательство
Microsoft Threat Intelligence отслеживает вымогателя DeadLock, который использует децентрализованную инфраструктуру для поддержки коммуникаций с жертвами и операций по утечке данных. Его экосистема восстановления объединяет сеть обмена сообщениями Session с блокчейн-сервисами для хранения и доставки ресурсов, используемых в процессе вымогательства. Эта архитектура повышает устойчивость коммуникационной и утечной инфраструктуры, позволяя операторам DeadLock восстанавливаться после сбоев.
Впервые замеченный в июле 2025 года, DeadLock применяет тактику двойного вымогательства: шифрует окружение жертвы и угрожает публично опубликовать эксфильтрованные данные. По состоянию на июль 2026 года операторы опубликовали более 80 скомпрометированных организаций на своем сайте утечки данных, причем более половины заявленных жертв находятся в Европе. Вымогатель нацелен на организации в различных секторах, включая IT, горнодобывающую, транспортную, производственную и другие отрасли по всему миру.
Шифратор DeadLock включает механизм ограничения ресурсов, предназначенный для поддержания отзывчивости системы во время шифрования. Также реализован механизм геофенсинга на основе языка или страны, чтобы избежать запуска в окружениях, связанных с бывшими советскими и постсоветскими странами, а также некоторыми странами Ближнего Востока.
Источник: Microsoft Security
@cbunit
Post #4498
7