Август 2026   |   Обзор события   | 4

DeadLock перенес шантаж в блокчейн: традиционная защита не работает

Новая группировка DeadLock перенесла инфраструктуру шантажа в блокчейн, сделав её неуязвимой для традиционных блокировок. Компании теряют возможность быстро остановить атаку, пока хакеры используют децентрализованные сети для шифрования данных и публикации украденной информации.

ИСХОДНЫЙ НАРРАТИВ

По данным Microsoft Threat Intelligence, на рынке киберугроз появился новый опасный игрок — DeadLock ransomware. Эта группа, впервые замеченная в июле 2025 года, отличается от традиционных хакеров не только методами шифрования, но и уникальной инфраструктурой. Вместо уязвимых серверов и доменов злоумышленники перенесли критические элементы своей работы в Polygon blockchain и децентрализованную сеть Session. К июлю 2026 года операторы уже опубликовали данные более 80 скомпрометированных организаций, причем более половины из них находятся в Европе.

Главная особенность DeadLock — это отказ от централизованных каналов связи. Конфигурация для шифрования и адреса для переговоров хранятся в смарт-контрактах, которые невозможно удалить или заблокировать традиционными методами. Это делает инфраструктуру атакующих крайне устойчивой к попыткам правоохранительных органов и кибербезопасных команд. Группировка использует тактику двойного шантажа: файлы жертв шифруются, а украденные данные выкладываются на публичный сайт-утечек.

Технические особенности и защита от гео-блокировки

Для обеспечения стабильности системы во время атаки DeadLock внедряет механизм «умного» замедления. Программа мониторит загрузку процессора и памяти. Если использование ресурсов превышает 70% для CPU или 29% для оперативной памяти, процесс шифрования новых файлов приостанавливается. Это позволяет системе оставаться отзывчивой, что затрудняет обнаружение атаки пользователем или антивирусом.

Криптографическая схема также отличается надежностью. Для каждого файла генерируется уникальный ключ шифрования XChaCha20, который затем защищается асимметричным ключом Curve25519. Это исключает возможность взлома одного файла и расшифровки остальных. Для ускорения работы с большими базами данных и образами виртуальных машин применяется частичное шифрование: в зависимости от размера файла шифруется от 10% до 50% данных, что делает их нечитаемыми, но требует меньше времени на выполнение атаки.

Децентрализованная инфраструктура и методы защиты

Инфраструктура восстановления доступа представляет собой самодостаточное веб-приложение, встроенное в файл с вымогательским требованием. Она работает без классического сервера:

  • Polygon blockchain хранит адреса прокси-серверов и посты блога с украденными данными.
  • Session обеспечивает анонимный обмен сообщениями между жертвой и хакером через луковую маршрутизацию.
  • Файлы для утечки размещаются на облачном хранилище Wasabi, доступ к которому осуществляется через встроенный браузер.

Для защиты от подобных угроз Microsoft Defender рекомендует комплексный подход. Ключевыми мерами являются включение облачной защиты в антивирусах, использование режима блокировки в системах обнаружения и реагирования (EDR), а также активация защиты от изменений для предотвращения отключения служб безопасности.

Особое внимание следует уделить правилам сокращения поверхности атаки (ASR). Включение правил, блокирующих запуск исполняемых файлов без проверки доверенности, а также запрет на создание процессов через PsExec и WMI, позволяет остановить атаку на ранних этапах. Также критически важно настроить доступ к папкам (Controlled Folder Access) и регулярно проверять резервные копии, так как DeadLock стремится удалить их перед шифрованием.

Мера защитыЦель
Облачная защитаБлокировка новых неизвестных версий малвари
Режим блокировки EDRОстановка вредоносных артефактов после проникновения
Защита от измененийПредотвращение отключения антивируса и служб безопасности
ASR правилаБлокировка распространенных векторов атаки (PsExec, WMI)
Контролируемый доступ к папкамОграничение записи в критические директории

Эволюция DeadLock показывает, что киберпреступники активно используют технологии децентрализации для повышения своей живучести. Традиционные методы борьбы с доменами и IP-адресами становятся менее эффективными, требуя от организаций перехода к более сложным моделям защиты, ориентированным на поведение угроз и целостность данных.

АНАЛИТИЧЕСКИЙ РАЗБОР

Новая архитектура шантажа: симбиоз ИИ и блокчейна

Группировка DeadLock демонстрирует не просто эволюцию вредоносного ПО, а фундаментальный сдвиг в тактике киберпреступников. Злоумышленники перенесли критическую инфраструктуру в Polygon blockchain и децентрализованную сеть Session, сделав её неуязвимой для традиционных методов блокировки доменов и IP-адресов. Конфигурация атак и каналы связи теперь зашиты в смарт-контракты, которые невозможно удалить. Это превращает хакеров из «взломщиков серверов» в архитекторов систем, которые технически нельзя отключить.

Однако сама по себе неуничтожимая инфраструктура не гарантирует успеха. Ключевым фактором становится способ проникновения. Данные Microsoft Threat Intelligence показывают, что эффективность фишинговых атак с использованием искусственного интеллекта достигла 54%. Это в 4,5 раза выше, чем у традиционных методов. DeadLock использует этот тренд: ИИ обеспечивает идеальное проникновение через человеческий фактор, а блокчейн гарантирует, что после входа, атаку невозможно остановить или откатить.

Сочетание ИИ-фишинга и блокчейн-инфраструктуры создает «идеальный шторм»: хакеры проникают в сеть с вероятностью 54%, а затем закрепляются в системе, которую невозможно заблокировать.

Почему «умная» атака опаснее грубой силы

Техническая реализация DeadLock подтверждает зрелость группировки. Программа написана на языке Rust и внедряет механизм «умного» замедления. Если загрузка процессора превышает 70% или оперативной памяти — 29%, шифрование приостанавливается. Система остается отзывчивой, что позволяет атаке протекать незаметно для пользователя и антивирусов. Хакеры больше не стремятся к мгновенному параличу; они выбирают стратегию тихого захвата, чтобы успеть украсть максимум данных до обнаружения.

Концептуальное изображение
Создано специально для ASECTOR
Концептуальное изображение

Конец эпохи периметральной защиты

Традиционная модель киберзащиты, построенная на блокировке известных угроз и изоляции зараженных узлов, перестает работать. DeadLock ломает эту схему, используя децентрализацию. Попытки заблокировать сайт-утечки бесполезны, так как контент дублируется в блокчейне. Более того, старые методы аутентификации, такие как SMS-коды, становятся уязвимыми для ИИ-ботов. Microsoft уже планирует полностью отключить бесплатные SMS-коды для входа к 2027 году, признав их неэффективность против современных атак [!].

В этих условиях единственной надежной линией обороны становится защита на входе и изоляция данных. Рекомендации по использованию правил сокращения поверхности атаки (ASR) и режиму блокировки в системах обнаружения (EDR) перестают быть просто советами — они становятся обязательным минимумом. Запрет на запуск непроверенных файлов и блокировка инструментов администрирования вроде PsExec и WMI позволяют остановить атаку на ранних этапах.

Ключевым фактором выживания остается контроль доступа к папкам и регулярная проверка изолированных резервных копий. Хакеры целенаправленно ищут и удаляют бэкапы перед шифрованием. Если резервная копия недоступна или не изолирована от основной сети, компания теряет рычаги давления на злоумышленников.

В новой реальности безопасность определяется не способностью заблокировать хакера, а способностью сохранить целостность данных и изолировать критические процессы от автоматизированных атак.

Бизнесу необходимо пересмотреть подход к резервному копированию и управлению правами доступа. Защита должна быть построена на принципе «нулевого доверия», где каждое действие внутри сети проверяется, а критические данные изолированы от внешних угроз. Игнорирование этих изменений приведет к тому, что даже самые современные антивирусы не смогут остановить атаку, которая технически уже не имеет единой точки отказа.

Коротко о главном

Какую стратегию защиты от обнаружения применяет малварь в регионах СНГ?

Программа автоматически удаляет себя при обнаружении языков стран СНГ или Ближнего Востока, чтобы избежать конфликта с местными властями. Этот механизм предотвращает запуск шифрования в географических зонах, где базируется сама хакерская группа.

Как работает механизм «умного» замедления во время атаки?

Скрипт приостанавливает шифрование файлов, если загрузка процессора превышает 70% или оперативной памяти — 29%, что сохраняет отзывчивость системы. Такая тактика затрудняет обнаружение атаки пользователем или антивирусным ПО, маскируя вредоносную активность под обычную работу.

Почему злоумышленники применяют частичное шифрование для больших файлов?

Для ускорения атаки на базы данных и образы виртуальных машин шифруется только от 10% до 50% данных, что делает их нечитаемыми, но сокращает время выполнения операции. Этот подход позволяет быстрее завершить шифрование критических объемов информации без потери эффективности шантажа.

Какие технологии обеспечивают анонимную связь между жертвой и хакером?

Переписка ведется через сеть Session с использованием луковой маршрутизации, а адреса прокси-серверов хранятся в блокчейне Polygon. Такая схема исключает зависимость от классических серверов и позволяет обмениваться сообщениями без риска раскрытия личности операторов.

Сколько организаций уже пострадали от атак DeadLock к июлю 2026 года?

Операторы опубликовали данные более 80 скомпрометированных компаний, причем более половины из них расположены в Европе. Это свидетельствует о масштабной активности группировки, которая использует тактику двойного шантажа: шифрование файлов и публикацию украденных данных.

Какие инструменты атаки блокируют правила ASR для защиты от DeadLock?

Включение правил сокращения поверхности атаки запрещает запуск процессов через PsExec и WMI, а также блокирует исполняемые файлы без проверки доверенности. Эти меры позволяют остановить распространение вредоносного кода на ранних этапах проникновения в систему.

Почему критически важно настраивать доступ к папкам и проверять резервные копии?

DeadLock стремится удалить резервные копии перед началом шифрования, поэтому настройка контролируемого доступа к папкам ограничивает запись в критические директории. Регулярная проверка бэкапов гарантирует возможность восстановления данных даже при попытке их уничтожения злоумышленниками.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Кибербезопасность; Финансы; Криптовалюты

Оценка значимости: 4 из 10

Событие представляет собой появление новой киберугрозы с использованием передовых технологий, что требует внимания специалистов по информационной безопасности, однако прямое влияние на широкую российскую аудиторию минимизировано из-за встроенного в код механизма самоудаления при обнаружении систем с языками СНГ. Несмотря на глобальный тренд децентрализации атак и долгосрочные последствия для методов защиты, отсутствие активных атак на российские организации и локальный характер текущего ущерба не позволяют оценить инцидент как системный кризис для страны в целом.

Материалы по теме

Microsoft отключает SMS-вход в облако к 2027 году из-за атак ИИ

Статистика о росте эффективности ИИ-фишинга до 54% и план Microsoft по отключению бесплатных SMS-кодов к 2027 году служат доказательной базой для тезиса о неэффективности традиционных методов аутентификации. Эти данные обосновывают вывод о необходимости перехода к модели «нулевого доверия» и демонстрируют, как уязвимость старых протоколов перед ИИ-ботами вынуждает корпорации менять архитектуру безопасности.

Подробнее →