DeadLock의 Rust 기반 암호화기에 대한 면밀한 분석
SOCFortress의 보안 연구원들이 2026년 8월 Medium에 게시한 새로운 기술 분석은 방어자들에게 DeadLock 랜섬웨어에 대한 상세한 정보를 제공합니다. 이는 최근 들어 가장 회복력 있는 갈취 인프라 중 하나를 조용히 구축한 금전적 동기 기반의 공격 운영입니다. 이 연구는 이 멀웨어의 암호화기가 어떻게 구축되었는지, 그룹이 왜 Rust 프로그래밍 언어를 선택했는지, 그리고 DeadLock이 법 집행 기관과 보안 기관의 폐쇄 작업에서 살아남기 위해 복구 및 통신 시스템을 어떻게 설계했는지를 깊이 있게 다룹니다.
Rust는 빠르고 메모리 안전한 바이너리로 컴파일되며, C나 Delphi 같은 오래된 언어로 작성된 멀웨어에 비해 보안 분석가들이 역공학하기 악명 높게 어렵기 때문에 랜섬웨어 개발자들 사이에서 점점 더 인기 있는 선택지가 되고 있습니다. DeadLock에게 이는 피해자의 파일을 빠르게 잠글 뿐만 아니라 연구자들이 일반적으로 탐지 시그니처나 복구 도구를 구축하기 위해 의존하는 정적 분석에도 저항하는 암호화기로 이어집니다. 이 그룹에 대한 이전 보도는 이미 DeadLock 랜섬웨어가 Windows Defender를 죽이고, 백업을 비활성화하며, 이벤트 로그를 삭제한다는 사실을 암호화가 시작되기 전에 자세히 다루었습니다. 이는 피해자에게 마지막 방어선과 무슨 일이 일어났는지 재구성하는 데 필요한 포렌식 증거를 모두 빼앗는 조합입니다.
폐쇄 작업에서 살아남기 위해 구축된 분산형 복구 인프라
DeadLock을 많은 랜섬웨어 동료들과 차별화하는 것은 암호화기 자체만이 아니라 그 주변에 구축된 인프라입니다. 전통적인 랜섬웨어 운영은 중앙 집중식 명령 및 제어 서버, 유출 사이트, 협상 포털에 의존하며, 이 모두는 연구자들이 식별하면 압수, 싱크홀 처리, 또는 블랙리스트 등록이 가능합니다. DeadLock은 운영의 핵심 부분을 종료하기 훨씬 어려운 분산형 플랫폼에 분산시키는 다른 접근 방식을 취했습니다.
연구자들은 이 그룹이 명령 및 제어 구성의 일부를 블록체인에 직접 저장한다는 것을 발견했습니다. 이는 DeadLock 랜섬웨어가 블록체인을 사용해 폐쇄 작업을 회피한다는 보도에서 문서화된 접근 방식입니다. 블록체인 기록은 불변하고 수천 개의 노드에 분산되어 있기 때문에 방어자들이 오프라인으로 전환할 단일 서버가 없습니다. 관련 분석은 이 행동을 특히 Polygon 블록체인과 연결하며, 이 그룹은 기존 인프라 폐쇄 작업의 범위 밖에서 구성 데이터를 고정하는 데 사용했습니다.
DeadLock은 또한 피해자 통신을 전통적인 다크 웹 협상 포털에서 멀어지게 했습니다. 이 그룹은 몸값 협상을 위해 암호화된 메시징 앱 Session을 채택했습니다. 이는 DeadLock 랜섬웨어가 Session 앱을 추가해 폐쇄 작업을 회피한다는 이전 보도에서 다루어진 변화입니다. Session의 분산형, 메타데이터 저항 설계는 조사자들이 통신을 운영자에게 추적하기 훨씬 어렵게 만들며, 이미 중단시키기 어려운 운영에 또 다른 회복력 계층을 추가합니다.
지금까지의 피해 규모
DeadLock 뒤에 있는 기술적 정교함은 이론에 그치지 않습니다. 2026년 7월까지 이 운영은 그룹에 대한 광범위한 연구와 함께 인용된 위협 인텔리전스 추적에 따르면 80명 이상의 알려진 피해자와 연결되었습니다. 이러한 공격으로 인한 금전적, 평판적 여파는 상당했습니다. 가장 주목할 만한 사건 중 하나는 생명공학 회사 Diater와 관련된 것으로, DeadLock 랜섬웨어 침해가 10년치 기록을 노출시켰으며, 암호화 전 데이터를 훔치는 이중 갈취 전술이 시스템을 복구한 조직조차도 지속적인 피해를 입힐 수 있음을 강조했습니다.
이것이 당신에게 의미하는 바
일반 사용자에게 DeadLock은 랜섬웨어 그룹이 빠른 속도로 전문화되고 있다는 사실을 상기시킵니다. 이것은 단순한 암호화 스크립트를 가진 외로운 해커가 아닙니다. 현대 프로그래밍 언어, 블록체인 기술, 프라이버시 중심 메시징 앱을 사용해 회복력 있는 분산형 비즈니스에 가까운 것을 구축하는 운영입니다. 표적이 될 수 있는 조직에서 일하거나, Diater와 같은 기업 침해로 개인 데이터가 휩쓸릴 수 있는 소비자라면, 실질적인 위험은 동일합니다: 갈취금이 지불되는지 여부와 관계없이 도난당한 데이터가 노출되거나 판매될 수 있다는 것입니다.
좋은 소식은 랜섬웨어 방어의 기본이 그 뒤에 있는 인프라가 더 정교해졌다고 해서 변하지 않았다는 것입니다. 공격자는 여전히 피싱, 노출된 원격 접근, 패치되지 않은 소프트웨어 등 최초 침투 지점이 필요하며, 그 후에야 암호화기가 실행될 수 있습니다.
실행 가능한 핵심 사항
랜섬웨어가 원격으로 도달하거나 비활성화할 수 없는 오프라인 테스트된 백업을 유지하십시오. DeadLock이 특히 Windows Defender와 이벤트 로그 같은 도구를 표적으로 삼아 흔적을 지우기 때문에 엔드포인트 보호 및 로깅 도구를 최신 상태로 유지하십시오. 원치 않는 첨부 파일이나 링크에 의심을 품으십시오. 초기 접근은 여전히 기본적인 사회 공학으로 시작하기 때문입니다. 랜섬웨어 그룹과 관련된 침해에 데이터가 포함되었다는 알림을 받으면 진지하게 받아들이고 신원 도용 또는 자격 증명 오용의 징후를 모니터링하십시오. DeadLock 랜섬웨어가 보여주듯이, 이 그룹들이 어떻게 진화하는지 정보를 유지하는 것이 데이터를 보호하기 위해 누구나 취할 수 있는 가장 실용적인 단계 중 하나입니다.




