Et nærmere blikk på DeadLocks Rust-baserte krypterer

En ny teknisk analyse fra sikkerhetsforskere hos SOCFortress, publisert på Medium i august 2026, gir forsvarere en detaljert innsikt i DeadLock-ransomware, en økonomisk motivert operasjon som stille har bygget opp en av de mer motstandsdyktige utpressingsinfrastrukturene sett i nyere tid. Forskningen dykker ned i hvordan malwarens krypterer er bygget, hvorfor gruppen valgte programmeringsspråket Rust, og hvordan DeadLock har konstruert sine gjenopprettings- og kommunikasjonssystemer for å overleve politi- og sikkerhetsnedstengninger.

Rust har blitt et stadig mer populært valg blant ransomware-utviklere fordi det kompilerer til raske, minnesikre binærfiler som er beryktet vanskelige for sikkerhetsanalytikere å reversere sammenlignet med malware skrevet i eldre språk som C eller Delphi. For DeadLock betyr det en krypterer som ikke bare låser ofrenes filer raskt, men også motstår den typen statisk analyse som forskere vanligvis stoler på for å bygge deteksjonssignaturer eller gjenopprettingsverktøy. Tidligere rapportering om gruppen har allerede beskrevet hvordan DeadLock-ransomware dreper Windows Defender, deaktiverer sikkerhetskopier og sletter hendelseslogger før krypteringen i det hele tatt begynner, en kombinasjon som fratar ofrene både deres siste forsvarslinje og de rettsmedisinske bevisene som trengs for å rekonstruere hva som skjedde.

Desentralisert gjenopprettingsinfrastruktur bygget for å overleve nedstengninger

Det som skiller DeadLock fra mange av sine ransomware-kolleger, er ikke bare selve kryptereren, men infrastrukturen rundt den. Tradisjonelle ransomware-operasjoner er avhengige av sentraliserte kommando- og kontrollservere, lekkasjesider og forhandlingsportaler, som alle kan beslaglegges, senkes eller svartelistes når forskere identifiserer dem. DeadLock har tatt en annen tilnærming ved å distribuere kritiske deler av operasjonen sin på tvers av desentraliserte plattformer som er langt vanskeligere å stenge ned.

Forskere har funnet at gruppen lagrer deler av sin kommando- og kontrollkonfigurasjon direkte på blokkjeden, en tilnærming dokumentert i rapportering om hvordan DeadLock-ransomware bruker blokkjeden for å unngå nedstengninger. Fordi blokkjedeoppføringer er uforanderlige og distribuert på tvers av tusenvis av noder, finnes det ingen enkelt server for forsvarere å ta offline. En relatert analyse knytter spesifikt denne atferden til Polygon-blokkjeden, som gruppen har brukt for å forankre konfigurasjonsdata utenfor rekkevidden til konvensjonelle infrastrukturnedstengninger.

DeadLock har også flyttet offerkommunikasjon bort fra tradisjonelle dark web-forhandlingsportaler. Gruppen har tatt i bruk den krypterte meldingsappen Session for lønnsforhandlinger, et skifte dekket i tidligere rapportering av hvordan DeadLock-ransomware la til Session-appen for å unngå nedstengninger. Sessions desentraliserte, metadataresistente design gjør det langt vanskeligere for etterforskere å spore kommunikasjon tilbake til operatørene, noe som legger enda et lag med motstandsdyktighet til en allerede vanskelig å forstyrre operasjon.

Omfanget av skadene så langt

Den tekniske sofistikasjonen bak DeadLock er ikke teoretisk. Innen juli 2026 hadde operasjonen allerede blitt knyttet til mer enn 80 kjente ofre, ifølge trusseletterretningssporing sitert sammen med den bredere forskningen på gruppen. De økonomiske og omdømmemessige konsekvensene av disse angrepene har vært betydelige. En av de mer bemerkelsesverdige hendelsene involverte legemiddelselskapet Diater, hvor DeadLock-ransomware-brudd eksponerte et tiår med registre, noe som understreker hvordan dobbel utpressings-taktikk, å stjele data før kryptering, kan forårsake varig skade selv for organisasjoner som klarer å gjenopprette systemene sine.

Hva dette betyr for deg

For vanlige brukere er DeadLock en påminnelse om at ransomware-grupper profesjonaliserer seg i raskt tempo. Dette er ikke en ensom hacker med et enkelt krypteringsskript; det er en operasjon som bruker moderne programmeringsspråk, blokkjedeteknologi og personvernfokuserte meldingsapper for å bygge noe som ligner mer på en motstandsdyktig, distribuert virksomhet. Hvis du jobber i en organisasjon som kan bli målrettet, eller hvis du er en forbruker hvis personopplysninger kan bli feid opp i et bedriftsbrudd som det hos Diater, er den praktiske risikoen den samme: stjålne data kan bli eksponert eller solgt uavhengig av om en løsepenge blir betalt.

De gode nyhetene er at grunnprinsippene for ransomware-forsvar ikke har endret seg bare fordi infrastrukturen bak det har blitt mer sofistikert. Angripere trenger fortsatt et første fotfeste, enten gjennom phishing, eksponert ekstern tilgang eller upatchede programvarer, før noen krypterer kan kjøre.

Handlingsorienterte takeaways

Oppretthold offline, testede sikkerhetskopier som ransomware ikke kan nå eller deaktivere eksternt. Hold endpoint-beskyttelse og loggverktøy oppdatert, siden DeadLock spesifikt målretter verktøy som Windows Defender og hendelseslogger for å slette sporene sine. Vær skeptisk til uønskede vedlegg eller lenker, siden innledende tilgang fortsatt typisk starter med grunnleggende sosial manipulering. Hvis du mottar et varsel om at dataene dine var involvert i et brudd knyttet til en ransomware-gruppe, ta det på alvor og overvåk for tegn på identitetstyveri eller misbruk av legitimasjon. Som DeadLock-ransomware viser, er det å holde seg informert om hvordan disse gruppene utvikler seg et av de mest praktiske stegene noen kan ta for å beskytte dataene sine.