DeadLockのRustベース暗号化プログラムを詳しく見る
SOCFortressのセキュリティ研究者らによる新たな技術分析(2026年8月にMediumで公開)が、防衛側にDeadLockランサムウェアの詳細な内情を提供している。これは金銭目的で活動する組織であり、近年のメモリに残るものの中で最も回復力の高い身代金強要インフラの一つを静かに構築してきた。この研究は、マルウェアの暗号化プログラムがどのように構築されているか、なぜこのグループがRustプログラミング言語を選んだのか、そしてDeadLockが法執行機関やセキュリティ対策による摘発を生き延びるために回復および通信システムをどのように設計したかを掘り下げている。
Rustは、高速でメモリ安全なバイナリにコンパイルされ、CやDelphiのような古い言語で書かれたマルウェアと比較して、セキュリティアナリストによるリバースエンジニアリングが非常に困難であることから、ランサムウェア開発者の間でますます人気が高まっている。DeadLockにとって、これは被害者のファイルを迅速にロックするだけでなく、研究者が検出シグネチャや回復ツールを構築するために通常依存する静的解析にも耐える暗号化プログラムを意味する。このグループに関するこれまでの報道では、暗号化が始まる前にDeadLockランサムウェアがWindows Defenderを無効化し、バックアップを無効化し、イベントログを消去することがすでに詳述されており、この組み合わせは被害者から最後の防御線と、何が起こったかを再構築するために必要なフォレンジック証拠の両方を奪う。
摘発を生き延びるために構築された分散型回復インフラ
DeadLockを多くのランサムウェア仲間と区別するのは、暗号化プログラムそのものだけでなく、それを取り巻くインフラである。従来のランサムウェア運営は、中央集権型のコマンドアンドコントロールサーバー、リークサイト、交渉ポータルに依存しており、研究者が特定すれば押収、シンクホール、ブラックリスト化される可能性がある。DeadLockは、運営の重要部分を分散型プラットフォームに分散させることで、はるかに停止が困難な異なるアプローチを採用している。
研究者らは、このグループがコマンドアンドコントロール設定の一部をブロックチェーン上に直接保存していることを発見した。これは、DeadLockランサムウェアがブロックチェーンを使用して摘発を回避する方法に関する報道で文書化されたアプローチである。ブロックチェーンの記録は不変で数千のノードに分散しているため、防衛側がオフラインにできる単一のサーバーは存在しない。関連する分析では、この動作が特にPolygonブロックチェーンに関連付けられており、このグループは従来のインフラ摘発の範囲外に設定データを固定するためにこれを使用している。
DeadLockはまた、被害者との通信を従来のダークウェブの交渉ポータルから移行している。このグループは、身代金交渉に暗号化メッセージングアプリのSessionを採用しており、この変更はDeadLockランサムウェアがSessionアプリを追加して摘発を回避した方法に関するこれまでの報道で取り上げられている。Sessionの分散型でメタデータ耐性のある設計は、捜査官が通信を運営者まで追跡することをはるかに困難にし、すでに妨害が難しい運営にさらなる回復層を追加している。
これまでの被害の範囲
DeadLockの背後にある技術的な洗練は理論上のものではない。2026年7月までに、この運営はグループに関する広範な研究とともに関連する脅威インテリジェンス追跡によると、80人以上の既知の被害者に関連付けられていた。これらの攻撃による金銭的および評判上の影響は大きい。最も注目すべき事件の一つには、バイオ医薬品企業のDiaterが関与しており、DeadLockランサムウェアの侵害により10年分の記録が露出し、暗号化前にデータを盗む二重恐喝戦術が、システムを回復できた組織でさえも長期的な害を引き起こす可能性があることを浮き彫りにした。
これがあなたにとって意味すること
一般ユーザーにとって、DeadLockはランサムウェアグループが急速に専門化していることを思い出させるものである。これは単純な暗号化スクリプトを使った単独のハッカーではなく、最新のプログラミング言語、ブロックチェーン技術、プライバシー重視のメッセージングアプリを使用して、回復力のある分散型ビジネスに近いものを構築している運営である。標的となる可能性のある組織で働いている場合、またはDiaterのような企業侵害で個人データが巻き込まれる可能性のある消費者である場合、実際的なリスクは同じである:身代金が支払われるかどうかに関係なく、盗まれたデータが露出または販売される可能性がある。
良いニュースは、ランサムウェア防御の基本が、その背後にあるインフラがより洗練されたからといって変わっていないことである。攻撃者は、フィッシング、露出したリモートアクセス、パッチ未適用のソフトウェアなどによる初期足場を、暗号化プログラムが実行される前に依然として必要としている。
実行可能なポイント
ランサムウェアが到達またはリモートで無効化できない、オフラインでテスト済みのバックアップを維持する。DeadLockは特にWindows Defenderやイベントログなどのツールを標的にして痕跡を消すため、エンドポイント保護とログツールを最新の状態に保つ。初期アクセスは依然として基本的なソーシャルエンジニアリングから始まることが多いため、不審な添付ファイルやリンクには懐疑的になる。ランサムウェアグループに関連する侵害にデータが関与したという通知を受け取った場合は、真剣に受け止め、個人情報盗難や認証情報の悪用の兆候を監視する。DeadLockランサムウェアが示すように、これらのグループがどのように進化するかについて情報を得続けることは、データを保護するために誰もが取れる最も実用的なステップの一つである。




