Et nærmere kig på DeadLocks Rust-baserede kryptering
En ny teknisk analyse fra sikkerhedsforskere hos SOCFortress, offentliggjort på Medium i august 2026, giver forsvarere et detaljeret indblik i DeadLock-ransomware, en økonomisk motiveret operation, der stille og roligt har opbygget en af de mere modstandsdygtige afpresningsinfrastrukturer set i nyere tid. Forskningen dykker ned i, hvordan malwarens kryptering er bygget, hvorfor gruppen valgte programmeringssproget Rust, og hvordan DeadLock har konstrueret sine gendannelses- og kommunikationssystemer til at overleve lovhåndhævelse og sikkerhedsnedlukninger.
Rust er blevet et stadig mere populært valg blandt ransomware-udviklere, fordi det kompilerer til hurtige, hukommelsessikre binære filer, der er berygtet svære for sikkerhedsanalytikere at reverse engineere sammenlignet med malware skrevet i ældre sprog som C eller Delphi. For DeadLock betyder det en kryptering, der ikke kun låser ofrenes filer hurtigt, men også modstår den slags statisk analyse, som forskere typisk er afhængige af for at bygge detektionssignaturer eller gendannelsesværktøjer. Tidligere rapportering om gruppen har allerede beskrevet, hvordan DeadLock-ransomware slår Windows Defender ihjel, deaktiverer sikkerhedskopier og sletter begivenhedslogfiler, før kryptering overhovedet begynder, en kombination, der fratager ofrene både deres sidste forsvarslinje og de retsmedicinske beviser, der er nødvendige for at rekonstruere, hvad der skete.
Decentraliseret gendannelsesinfrastruktur bygget til at overleve nedlukninger
Det, der adskiller DeadLock fra mange af sine ransomware-kolleger, er ikke kun selve krypteringen, men også infrastrukturen omkring den. Traditionelle ransomware-operationer afhænger af centraliserede command-and-control-servere, lækagesider og forhandlingsportaler, som alle kan beslaglægges, synkehuls- eller blacklistes, når forskere identificerer dem. DeadLock har valgt en anden tilgang ved at distribuere kritiske dele af sin operation på tværs af decentraliserede platforme, der er langt sværere at lukke ned.
Forskere har fundet, at gruppen gemmer dele af sin command-and-control-konfiguration direkte på blockchain'en, en tilgang dokumenteret i rapportering om, hvordan DeadLock-ransomware bruger blockchain til at undgå nedlukninger. Da blockchain-poster er uforanderlige og distribueret på tværs af tusindvis af noder, er der ingen enkelt server, forsvarere kan tage offline. En relateret analyse forbinder specifikt denne adfærd med Polygon-blockchain'en, som gruppen har brugt til at forankre konfigurationsdata uden for rækkevidde af konventionelle infrastrukturnedlukninger.
DeadLock har også flyttet ofrekommunikation væk fra traditionelle dark web-forhandlingsportaler. Gruppen har taget den krypterede beskedapp Session i brug til løsesumsforhandlinger, et skift dækket i tidligere rapportering om, hvordan DeadLock-ransomware tilføjede Session-appen for at undgå nedlukninger. Sessions decentraliserede, metadataresistente design gør det langt sværere for efterforskere at spore kommunikation tilbage til operatørerne, hvilket tilføjer endnu et lag af modstandsdygtighed til en allerede svært forstyrrelig operation.
Omfanget af skaden indtil videre
Den tekniske sofistikation bag DeadLock er ikke teoretisk. I juli 2026 var operationen allerede blevet forbundet med mere end 80 kendte ofre, ifølge trusselsintelligenssporing citeret sammen med den bredere forskning i gruppen. De finansielle og omdømmemæssige konsekvenser af disse angreb har været betydelige. En af de mere bemærkelsesværdige hændelser involverede biopharma-virksomheden Diater, hvor DeadLock-ransomware-bruddet eksponerede et årtis værd af optegnelser, hvilket understreger, hvordan dobbelt afpresningstaktik, at stjæle data før kryptering, kan forårsage varig skade selv for organisationer, der formår at gendanne deres systemer.
Hvad dette betyder for dig
For almindelige brugere er DeadLock en påmindelse om, at ransomware-grupper professionaliserer sig i et hurtigt tempo. Dette er ikke en ensom hacker med et simpelt krypteringsscript; det er en operation, der bruger moderne programmeringssprog, blockchain-teknologi og privatlivsfokuserede beskedapps til at bygge noget tættere på en modstandsdygtig, distribueret virksomhed. Hvis du arbejder i en organisation, der kunne være et mål, eller hvis du er en forbruger, hvis personlige data kunne blive opsamlet i et virksomhedsbrud som det hos Diater, er den praktiske risiko den samme: stjålne data kan blive eksponeret eller solgt, uanset om der betales en løsesum.
Den gode nyhed er, at grundprincipperne for ransomware-forsvar ikke har ændret sig, bare fordi infrastrukturen bag det er blevet mere sofistikeret. Angribere har stadig brug for et indledende fodfæste, uanset om det er gennem phishing, eksponeret fjernadgang eller upatchtet software, før nogen kryptering kan køre.
Praktiske anbefalinger
Oprethold offline, testede sikkerhedskopier, som ransomware ikke kan nå eller deaktivere eksternt. Hold endpoint-beskyttelse og logningsværktøjer opdateret, da DeadLock specifikt målretter værktøjer som Windows Defender og begivenhedslogfiler for at slette sine spor. Vær skeptisk over for uopfordrede vedhæftninger eller links, da indledende adgang stadig typisk starter med grundlæggende social engineering. Hvis du modtager en meddelelse om, at dine data var involveret i et brud forbundet med en ransomware-gruppe, så tag det alvorligt og overvåg for tegn på identitetstyveri eller misbrug af legitimationsoplysninger. Som DeadLock-ransomware viser, er det at holde sig informeret om, hvordan disse grupper udvikler sig, et af de mest praktiske skridt, enhver kan tage mod at beskytte deres data.




