DeadLock перенес шантаж в блокчейн: традиционная защита не работает
Новая группировка DeadLock перенесла инфраструктуру шантажа в блокчейн, сделав её неуязвимой для традиционных блокировок. Компании теряют возможность быстро остановить атаку, пока хакеры используют децентрализованные сети для шифрования данных и публикации украденной информации.
По данным Microsoft Threat Intelligence, на рынке киберугроз появился новый опасный игрок — DeadLock ransomware. Эта группа, впервые замеченная в июле 2025 года, отличается от традиционных хакеров не только методами шифрования, но и уникальной инфраструктурой. Вместо уязвимых серверов и доменов злоумышленники перенесли критические элементы своей работы в Polygon blockchain и децентрализованную сеть Session. К июлю 2026 года операторы уже опубликовали данные более 80 скомпрометированных организаций, причем более половины из них находятся в Европе.
Главная особенность DeadLock — это отказ от централизованных каналов связи. Конфигурация для шифрования и адреса для переговоров хранятся в смарт-контрактах, которые невозможно удалить или заблокировать традиционными методами. Это делает инфраструктуру атакующих крайне устойчивой к попыткам правоохранительных органов и кибербезопасных команд. Группировка использует тактику двойного шантажа: файлы жертв шифруются, а украденные данные выкладываются на публичный сайт-утечек.
Технические особенности и защита от гео-блокировки
Для обеспечения стабильности системы во время атаки DeadLock внедряет механизм «умного» замедления. Программа мониторит загрузку процессора и памяти. Если использование ресурсов превышает 70% для CPU или 29% для оперативной памяти, процесс шифрования новых файлов приостанавливается. Это позволяет системе оставаться отзывчивой, что затрудняет обнаружение атаки пользователем или антивирусом.
Криптографическая схема также отличается надежностью. Для каждого файла генерируется уникальный ключ шифрования XChaCha20, который затем защищается асимметричным ключом Curve25519. Это исключает возможность взлома одного файла и расшифровки остальных. Для ускорения работы с большими базами данных и образами виртуальных машин применяется частичное шифрование: в зависимости от размера файла шифруется от 10% до 50% данных, что делает их нечитаемыми, но требует меньше времени на выполнение атаки.
Децентрализованная инфраструктура и методы защиты
Инфраструктура восстановления доступа представляет собой самодостаточное веб-приложение, встроенное в файл с вымогательским требованием. Она работает без классического сервера:
- Polygon blockchain хранит адреса прокси-серверов и посты блога с украденными данными.
- Session обеспечивает анонимный обмен сообщениями между жертвой и хакером через луковую маршрутизацию.
- Файлы для утечки размещаются на облачном хранилище Wasabi, доступ к которому осуществляется через встроенный браузер.
Для защиты от подобных угроз Microsoft Defender рекомендует комплексный подход. Ключевыми мерами являются включение облачной защиты в антивирусах, использование режима блокировки в системах обнаружения и реагирования (EDR), а также активация защиты от изменений для предотвращения отключения служб безопасности.
Особое внимание следует уделить правилам сокращения поверхности атаки (ASR). Включение правил, блокирующих запуск исполняемых файлов без проверки доверенности, а также запрет на создание процессов через PsExec и WMI, позволяет остановить атаку на ранних этапах. Также критически важно настроить доступ к папкам (Controlled Folder Access) и регулярно проверять резервные копии, так как DeadLock стремится удалить их перед шифрованием.
| Мера защиты | Цель |
|---|---|
| Облачная защита | Блокировка новых неизвестных версий малвари |
| Режим блокировки EDR | Остановка вредоносных артефактов после проникновения |
| Защита от изменений | Предотвращение отключения антивируса и служб безопасности |
| ASR правила | Блокировка распространенных векторов атаки (PsExec, WMI) |
| Контролируемый доступ к папкам | Ограничение записи в критические директории |
Эволюция DeadLock показывает, что киберпреступники активно используют технологии децентрализации для повышения своей живучести. Традиционные методы борьбы с доменами и IP-адресами становятся менее эффективными, требуя от организаций перехода к более сложным моделям защиты, ориентированным на поведение угроз и целостность данных.
Новая архитектура шантажа: симбиоз ИИ и блокчейна
Группировка DeadLock демонстрирует не просто эволюцию вредоносного ПО, а фундаментальный сдвиг в тактике киберпреступников. Злоумышленники перенесли критическую инфраструктуру в Polygon blockchain и децентрализованную сеть Session, сделав её неуязвимой для традиционных методов блокировки доменов и IP-адресов. Конфигурация атак и каналы связи теперь зашиты в смарт-контракты, которые невозможно удалить. Это превращает хакеров из «взломщиков серверов» в архитекторов систем, которые технически нельзя отключить.
Однако сама по себе неуничтожимая инфраструктура не гарантирует успеха. Ключевым фактором становится способ проникновения. Данные Microsoft Threat Intelligence показывают, что эффективность фишинговых атак с использованием искусственного интеллекта достигла 54%. Это в 4,5 раза выше, чем у традиционных методов. DeadLock использует этот тренд: ИИ обеспечивает идеальное проникновение через человеческий фактор, а блокчейн гарантирует, что после входа, атаку невозможно остановить или откатить.
Сочетание ИИ-фишинга и блокчейн-инфраструктуры создает «идеальный шторм»: хакеры проникают в сеть с вероятностью 54%, а затем закрепляются в системе, которую невозможно заблокировать.
Почему «умная» атака опаснее грубой силы
Техническая реализация DeadLock подтверждает зрелость группировки. Программа написана на языке Rust и внедряет механизм «умного» замедления. Если загрузка процессора превышает 70% или оперативной памяти — 29%, шифрование приостанавливается. Система остается отзывчивой, что позволяет атаке протекать незаметно для пользователя и антивирусов. Хакеры больше не стремятся к мгновенному параличу; они выбирают стратегию тихого захвата, чтобы успеть украсть максимум данных до обнаружения.

Конец эпохи периметральной защиты
Традиционная модель киберзащиты, построенная на блокировке известных угроз и изоляции зараженных узлов, перестает работать. DeadLock ломает эту схему, используя децентрализацию. Попытки заблокировать сайт-утечки бесполезны, так как контент дублируется в блокчейне. Более того, старые методы аутентификации, такие как SMS-коды, становятся уязвимыми для ИИ-ботов. Microsoft уже планирует полностью отключить бесплатные SMS-коды для входа к 2027 году, признав их неэффективность против современных атак [!].
В этих условиях единственной надежной линией обороны становится защита на входе и изоляция данных. Рекомендации по использованию правил сокращения поверхности атаки (ASR) и режиму блокировки в системах обнаружения (EDR) перестают быть просто советами — они становятся обязательным минимумом. Запрет на запуск непроверенных файлов и блокировка инструментов администрирования вроде PsExec и WMI позволяют остановить атаку на ранних этапах.
Ключевым фактором выживания остается контроль доступа к папкам и регулярная проверка изолированных резервных копий. Хакеры целенаправленно ищут и удаляют бэкапы перед шифрованием. Если резервная копия недоступна или не изолирована от основной сети, компания теряет рычаги давления на злоумышленников.
В новой реальности безопасность определяется не способностью заблокировать хакера, а способностью сохранить целостность данных и изолировать критические процессы от автоматизированных атак.
Бизнесу необходимо пересмотреть подход к резервному копированию и управлению правами доступа. Защита должна быть построена на принципе «нулевого доверия», где каждое действие внутри сети проверяется, а критические данные изолированы от внешних угроз. Игнорирование этих изменений приведет к тому, что даже самые современные антивирусы не смогут остановить атаку, которая технически уже не имеет единой точки отказа.
Источник: microsoft.com