По-подробен поглед към базирания на Rust шифратор на DeadLock

Нов технически анализ от изследователи по сигурност в SOCFortress, публикуван в Medium през август 2026 г., дава на защитниците подробен поглед върху DeadLock ransomware, финансово мотивирана операция, която тихо е изградила една от най-устойчивите инфраструктури за изнудване, виждани напоследък. Изследването разглежда как е изграден шифраторът на зловредния софтуер, защо групата е избрала езика за програмиране Rust и как DeadLock е проектирал своите системи за възстановяване и комуникация, за да оцелее при действия на правоприлагащите органи и мерки за премахване от страна на специалистите по сигурност.

Rust става все по-популярен избор сред разработчиците на ransomware, защото се компилира до бързи, безопасни за паметта двоични файлове, които са известни с това, че са изключително трудни за обратно инженерство от анализатори по сигурност, в сравнение със зловреден софтуер, написан на по-стари езици като C или Delphi. За DeadLock това се превръща в шифратор, който не само заключва файловете на жертвите бързо, но и се противопоставя на вида статичен анализ, на който изследователите обикновено разчитат, за да изградят сигнатури за откриване или инструменти за възстановяване. По-ранни репортажи за групата вече разкриха как DeadLock ransomware убива Windows Defender, деактивира резервните копия и изтрива журналите на събитията още преди да започне криптирането — комбинация, която лишава жертвите както от последната им линия на защита, така и от съдебните доказателства, необходими за реконструиране на случилото се.

Децентрализирана инфраструктура за възстановяване, създадена да оцелее при опити за премахване

Това, което отличава DeadLock от много от неговите колеги в ransomware, не е само самият шифратор, а инфраструктурата около него. Традиционните ransomware операции разчитат на централизирани сървъри за командване и управление, сайтове за изтичане на данни и портали за преговори — всички те могат да бъдат конфискувани, потопени или поставени в черен списък, след като изследователите ги идентифицират. DeadLock е избрал различен подход, като разпределя критични части от операцията си върху децентрализирани платформи, които са много по-трудни за спиране.

Изследователите са открили, че групата съхранява части от конфигурацията си за командване и управление директно в блокчейна — подход, документиран в репортажи за това как DeadLock ransomware използва блокчейн, за да избегне опити за премахване. Тъй като записите в блокчейна са неизменни и разпределени в хиляди възли, няма единен сървър, който защитниците да изключат. Свързан анализ конкретно свързва това поведение с блокчейна Polygon, който групата е използвала, за да закотви конфигурационни данни извън обсега на конвенционалните мерки за премахване на инфраструктура.

DeadLock също така е преместил комуникацията с жертвите далеч от традиционните портали за преговори в тъмната мрежа. Групата е приела приложението за криптирани съобщения Session за преговори за откуп — промяна, обхваната в по-ранни репортажи за това как DeadLock ransomware добави приложението Session, за да избегне опити за премахване. Децентрализираният дизайн на Session, устойчив на метаданни, прави значително по-трудно за разследващите да проследят комуникациите до операторите, добавяйки още един пласт устойчивост към и без това трудна за прекъсване операция.

Обхватът на щетите досега

Техническата сложност зад DeadLock не е теоретична. До юли 2026 г. операцията вече е била свързана с повече от 80 известни жертви, според проследяване на заплахи, цитирано заедно с по-широкото изследване на групата. Финансовите и репутационни последици от тези атаки са значителни. Един от по-забележителните инциденти включва биофармацевтичната компания Diater, където пробивът на DeadLock ransomware изложи записи за цяло десетилетие, подчертавайки как тактиките на двойно изнудване — кражба на данни преди криптирането им — могат да причинят трайни щети дори за организации, които успеят да възстановят системите си.

Какво означава това за вас

За обикновените потребители DeadLock е напомняне, че ransomware групите се професионализират с бързи темпове. Това не е самотен хакер с прост скрипт за криптиране; това е операция, използваща съвременни езици за програмиране, блокчейн технология и приложения за съобщения, фокусирани върху поверителността, за да изгради нещо по-близко до устойчив, разпределен бизнес. Ако работите в организация, която може да бъде обект на атака, или ако сте потребител, чиито лични данни могат да бъдат засегнати от корпоративен пробив като този в Diater, практическият риск е същият: откраднатите данни могат да бъдат изложени или продадени, независимо дали откупът е платен.

Добрата новина е, че основите на защитата срещу ransomware не са се променили само защото инфраструктурата зад него е станала по-сложна. Нападателите все още се нуждаят от първоначална точка за достъп — било то чрез фишинг, изложен отдалечен достъп или неактуализиран софтуер — преди да може да стартира какъвто и да е шифратор.

Практически изводи

Поддържайте офлайн, тествани резервни копия, които ransomware не може да достигне или деактивира от разстояние. Поддържайте защитата на крайните точки и инструментите за регистриране актуални, тъй като DeadLock конкретно цели инструменти като Windows Defender и журналите на събитията, за да изтрие следите си. Бъдете скептични към непоискани прикачени файлове или връзки, тъй като първоначалният достъп все още обикновено започва с основен социален инженеринг. Ако получите известие, че данните ви са били включени в пробив, свързан с ransomware група, отнесете се сериозно и следете за признаци на кражба на самоличност или злоупотреба с идентификационни данни. Както показва DeadLock ransomware, информираността за това как се развиват тези групи е една от най-практичните стъпки, които всеки може да предприеме за защита на данните си.