Как DeadLock отключает Защитник Windows и стирает резервные копии
DeadLock — это финансово мотивированная вымогательская операция, привлекшая внимание сочетанием знакомых техник проникновения и инфраструктуры, специально созданной для противодействия попыткам ликвидации. По данным исследователей безопасности, отслеживающих эту группировку, операторы DeadLock не просто доставляют вредоносное ПО в надежде, что оно проскользнёт мимо средств защиты. Вместо этого они методично нейтрализуют оборону жертвы ещё до начала шифрования.
Обычно процесс начинается с отключения Защитника Windows — встроенной защиты, на которую многие организации полагаются как на основной рубеж обороны. Затем DeadLock атакует системы резервного копирования — особенно разрушительный шаг, поскольку резервные копии часто являются самым быстрым способом восстановления без выплаты выкупа. Наконец, группировка очищает журналы событий Windows, стирая большую часть криминалистических следов, которые обычно используют специалисты по реагированию на инциденты для восстановления картины атаки и понимания её хода.
Такое сочетание — продуманный шаг. К моменту, когда файлы действительно зашифрованы, организация-жертва уже лишена страховочной сетки и значительной части возможности расследовать вторжение. Это не примитивная «хватай и беги» атака; это структурированная операция, направленная на максимальное давление на жертву.
Почему одной защиты конечной точки недостаточно против современного вымогательства
Тактика DeadLock служит наглядным напоминанием: антивирус на конечных точках, даже такой эффективный продукт как Защитник Windows, не является самодостаточным решением. Если оператор вымогательского ПО получает достаточно привилегий в сети, чтобы отключить защитное ПО, удалить резервные копии и стереть журналы, это означает, что он уже далеко зашёл за грань, на которой его мог остановить один инструмент.
Современные вымогательские группы всё чаще планируют именно такой сценарий. Они исходят из того, что у защитников есть антивирус, и закладывают шаги, специально отключающие или обходящие его. Это смещает реальное поле боя с вопроса «уловит ли антивирус файл» на вопрос «как быстро можно обнаружить и остановить подозрительное горизонтальное перемещение, повышение привилегий или необычную административную активность до начала шифрования».
Именно поэтому специалисты по безопасности всё чаще говорят об обнаружении и реагировании, а не только о предотвращении. Одного скомпрометированного учётного данными или неверно настроенной системы может хватить злоумышленнику, чтобы добраться до этапа отключения защит, а не их обхода. Инструменты для конечных точек остаются ценными, но они работают лучше всего как один из слоёв обороны, а не как последний рубеж.
Эшелонированная защита: сегментация сети, VPN и автономные резервные копии
Поскольку тактика DeadLock построена вокруг лишения жертвы возможностей восстановления, наиболее эффективные контрмеры направлены на ограничение путей продвижения атакующего и обеспечение существования недоступных для него путей восстановления.
Сегментация сети — один из самых практичных шагов, которые могут предпринять организации. Разделяя сети на небольшие изолированные зоны, вы не позволяете скомпрометированной рабочей станции или серверу автоматически открыть путь к серверам резервного копирования, контроллерам домена или другим ценным системам. Такая изоляция может стать решающим фактором между локализованным инцидентом и полномасштабной остановкой всей организации.
Не менее важны безопасное удалённое подключение. VPN и другие инструменты зашифрованного доступа помогают гарантировать, что соединения с корпоративными сетями, особенно для удалённых сотрудников и сторонних поставщиков, аутентифицируются и контролируются, а не остаются открытой дверью. В сочетании с надёжным контролем доступа это уменьшает количество точек входа, которые атакующий, подобный операторам DeadLock, может использовать для получения первоначальной опоры перед повышением привилегий.
Автономные или неизменяемые резервные копии заслуживают особого внимания, учитывая целенаправленное уничтожение DeadLock данных для восстановления. Резервные копии, отключённые от сети или хранящиеся способом, исключающим изменение даже учётной записью администратора, не могут быть удалены или зашифрованы вместе с рабочими системами. Регулярная проверка того, что эти резервные копии действительно восстанавливаются корректно, так же важна, как и само их поддержание.
Что тактика DeadLock говорит о децентрализованной инфраструктуре вымогателей
Помимо технических шагов против отдельных жертв, выбор инфраструктуры DeadLock указывает на более широкую тенденцию среди операторов вымогателей: построение систем, рассчитанных на выживание под давлением правоохранительных органов и попыток ликвидации. Децентрализованная инфраструктура усложняет задачу защитников и властей по разрушению всей операции путём блокировки одного сервера или домена, позволяя группировке продолжать работу, даже если части её сети раскрыты или арестованы.
Такая устойчивость перекликается с тем, что произошло после одного из подтверждённых вторжений DeadLock. Утечка вымогателя DeadLock, раскрывшая десятилетие записей Diater, показала, какой ущерб может нанести одно успешное вторжение после того, как резервные копии и средства обнаружения были выведены из строя, и насколько долгосрочными могут быть последствия для организаций и людей, чьи данные оказались задеты.
Что это значит для вас
Для большинства читателей целями DeadLock являются организации, а не частные лица, но основной урок применим широко. Если вы управляете ИТ-инфраструктурой бизнеса или отвечаете за защиту любых конфиденциальных данных, исходите из того, что решительный атакующий, получив точку опоры, попытается отключить ваши средства безопасности и уничтожить ваши резервные копии, а не просто зашифровать файлы. Стройте свою защиту, отталкиваясь от этого предположения, а не от надежды, что один антивирус остановит первую же попытку.
Для сотрудников и удалённых работников это также подчёркивает ценность использования защищённых, контролируемых соединений вместо случайных способов удалённого доступа при подключении к рабочим системам, поскольку именно слабые точки входа позволяют операциям, подобным DeadLock, начинаться.
Практические выводы
- Не полагайтесь на антивирус конечных точек как на единственную защиту; сочетайте его с мониторингом необычного повышения привилегий и горизонтального перемещения.
- Сегментируйте сети так, чтобы с одного скомпрометированного устройства нельзя было достичь систем резервного копирования или критической инфраструктуры.
- Поддерживайте автономные или неизменяемые резервные копии и регулярно тестируйте восстановление.
- Используйте VPN и надёжную аутентификацию для удалённого доступа, чтобы уменьшить количество открытых точек входа.
- Изучайте реальные инциденты, такие как утечка Diater, связанная с DeadLock, чтобы понять практические последствия отказа от эшелонированной защиты.
Защита от вымогателя DeadLock — это не поиск одного идеального инструмента. Это построение перекрывающихся слоёв обороны, чтобы даже при отказе одного уровня атакующий всё равно сталкивался с препятствиями, прежде чем достичь точки невозврата.




