Közelebbről a DeadLock Rust-alapú titkosítójáról
A SOCFortress biztonsági kutatóinak új technikai elemzése, amely 2026 augusztusában jelent meg a Mediumon, részletes képet ad a védelmi szakembereknek a DeadLock zsarolóvírusról, egy pénzügyi indíttatású műveletről, amely csendben építette fel az utóbbi idők egyik legellenállóbb zsarolási infrastruktúráját. A kutatás feltárja, hogyan épül fel a kártevő titkosítója, miért választotta a csoport a Rust programozási nyelvet, és hogyan tervezte meg a DeadLock a helyreállítási és kommunikációs rendszereit, hogy túlélje a rendészeti és biztonsági felszámolási akciókat.
A Rust egyre népszerűbb választás a zsarolóvírus-fejlesztők körében, mert gyors, memóriabiztos bináris fájlokat fordít, amelyeket a biztonsági elemzők hírhedten nehezen tudnak visszafejteni az olyan régebbi nyelveken írt kártevőkhöz képest, mint a C vagy a Delphi. A DeadLock esetében ez egy olyan titkosítót jelent, amely nemcsak gyorsan zárolja az áldozatok fájljait, hanem ellenáll azoknak a statikus elemzéseknek is, amelyekre a kutatók jellemzően támaszkodnak a detektálási aláírások vagy helyreállítási eszközök létrehozásához. A csoportról szóló korábbi tudósítások már részletezték, hogyan öl meg a DeadLock zsarolóvírus Windows Defendert, tiltja le a biztonsági mentéseket, és törli az eseménynaplókat, még mielőtt a titkosítás megkezdődne – ez a kombináció megfosztja az áldozatokat mind az utolsó védelmi vonaluktól, mind azoktól a törvényszéki bizonyítékoktól, amelyek az események rekonstruálásához szükségesek.
Decentralizált helyreállítási infrastruktúra, amelyet felszámolások túlélésére terveztek
Ami megkülönbözteti a DeadLockot sok zsarolóvírus-társától, az nemcsak maga a titkosító, hanem a köré épített infrastruktúra. A hagyományos zsarolóvírus-műveletek központosított vezérlési és irányítási szerverektől, adatszivárogtató oldalaktól és tárgyalási portáloktól függenek, amelyek mindegyike lefoglalható, elszívható vagy feketelistára tehető, amint a kutatók azonosítják őket. A DeadLock más megközelítést választott azzal, hogy műveletének kritikus részeit decentralizált platformokon osztotta el, amelyeket sokkal nehezebb leállítani.
A kutatók megállapították, hogy a csoport a vezérlési és irányítási konfigurációjának egy részét közvetlenül a blokkláncon tárolja – ez a megközelítés szerepel a DeadLock zsarolóvírus blokkláncot használ a felszámolások kijátszására című tudósításban. Mivel a blokklánc-rekordok megváltoztathatatlanok és több ezer csomóponton oszlanak el, nincs egyetlen szerver, amelyet a védelmi szakemberek offline állapotba helyezhetnének. Egy kapcsolódó elemzés kifejezetten a Polygon blokklánchoz köti ezt a viselkedést, amelyet a csoport arra használ, hogy a konfigurációs adatokat a hagyományos infrastruktúra-felszámolások hatókörén kívül rögzítse.
A DeadLock az áldozatokkal való kommunikációt is elmozdította a hagyományos dark webes tárgyalási portáloktól. A csoport átvette a Session titkosított üzenetküldő alkalmazást a váltságdíj-tárgyalásokhoz – ezt a váltást korábbi tudósítások ismertették a DeadLock zsarolóvírus Session alkalmazást adott hozzá a felszámolások kijátszásához címmel. A Session decentralizált, metaadat-ellenálló kialakítása sokkal nehezebbé teszi a nyomozók számára, hogy visszakövessék a kommunikációt az üzemeltetőkhöz, újabb ellenállási réteget adva egy már amúgy is nehezen megzavarható művelethez.
Az eddigi károk mértéke
A DeadLock mögött álló technikai kifinomultság nem elméleti. 2026 júliusáig a műveletet már több mint 80 ismert áldozathoz kötötték a fenyegetettség-felderítési nyomon követések szerint, amelyeket a csoportra vonatkozó szélesebb körű kutatások mellett idéznek. E támadások pénzügyi és hírnévbeli következményei jelentősek voltak. Az egyik figyelemreméltóbb incidens a Diater biotechnológiai vállalatot érintette, ahol a DeadLock zsarolóvírus-adatait érintő adatszivárgás egy évtizednyi nyilvántartást tárt fel, rávilágítva arra, hogy a kettős zsarolási taktikák – az adatok ellopása a titkosítás előtt – maradandó károkat okozhatnak még azoknak a szervezeteknek is, amelyeknek sikerül helyreállítaniuk a rendszereiket.
Mit jelent ez Önnek
A hétköznapi felhasználók számára a DeadLock arra emlékeztet, hogy a zsarolóvírus-csoportok rohamos ütemben professionalizálódnak. Ez nem egy magányos hacker egyszerű titkosítási szkripttel; ez egy olyan művelet, amely modern programozási nyelveket, blokklánc-technológiát és adatvédelmet előtérbe helyező üzenetküldő alkalmazásokat használ, hogy valami olyasmit építsen, ami inkább egy ellenálló, elosztott vállalkozáshoz hasonlít. Ha olyan szervezetnél dolgozik, amely célponttá válhat, vagy ha olyan fogyasztó, akinek személyes adatai egy vállalati adatszivárgásba kerülhetnek, mint a Diater esetében, a gyakorlati kockázat ugyanaz: az ellopott adatok nyilvánosságra kerülhetnek vagy eladásra kerülhetnek függetlenül attól, hogy kifizetik-e a váltságdíjat.
A jó hír az, hogy a zsarolóvírus-védelem alapjai nem változtak csak azért, mert a mögötte álló infrastruktúra kifinomultabbá vált. A támadóknak továbbra is kezdeti hozzáférési pontra van szükségük – akár adathalászat, akár kitett távoli hozzáférés, akár nem frissített szoftver révén –, mielőtt bármilyen titkosító futhatna.
Gyakorlati tanácsok
Tartsa karban az offline, tesztelt biztonsági mentéseket, amelyekhez a zsarolóvírus nem fér hozzá, és amelyeket nem tud távolról letiltani. Tartsa frissítve a végpontvédelmi és naplózási eszközöket, mivel a DeadLock kifejezetten olyan eszközöket céloz meg, mint a Windows Defender és az eseménynaplók, hogy eltüntesse nyomait. Legyen szkeptikus a kéretlen mellékletekkel vagy hivatkozásokkal szemben, mivel a kezdeti hozzáférés jellemzően még mindig alapvető social engineeringgel kezdődik. Ha értesítést kap arról, hogy adatai zsarolóvírus-csoporthoz köthető adatszivárgásban érintettek voltak, kezelje komolyan, és figyelje a személyazonosság-lopás vagy a hitelesítő adatokkal való visszaélés jeleit. Ahogy a DeadLock zsarolóvírus is mutatja, a tájékozottság arról, hogyan fejlődnek ezek a csoportok, az egyik legpraktikusabb lépés, amelyet bárki megtehet adatai védelme érdekében.




