Подробный взгляд на шифратор DeadLock на базе Rust
Новый технический анализ от исследователей безопасности из SOCFortress, опубликованный на Medium в августе 2026 года, дает защитникам подробный обзор программы-вымогателя DeadLock — финансово мотивированной операции, которая незаметно создала одну из самых устойчивых инфраструктур вымогательства за последнее время. Исследование углубляется в то, как устроен шифратор вредоносного ПО, почему группа выбрала язык программирования Rust и как DeadLock спроектировал свои системы восстановления и связи, чтобы пережить действия правоохранительных органов и попытки отключения инфраструктуры.
Rust становится все более популярным выбором среди разработчиков программ-вымогателей, потому что он компилируется в быстрые, безопасные для памяти бинарные файлы, которые, как известно, гораздо сложнее подвергнуть реверс-инжинирингу аналитикам безопасности по сравнению с вредоносным ПО, написанным на более старых языках, таких как C или Delphi. Для DeadLock это означает шифратор, который не только быстро блокирует файлы жертвы, но и сопротивляется тому виду статического анализа, на который исследователи обычно полагаются для создания сигнатур обнаружения или инструментов восстановления. Более ранние сообщения о группе уже подробно описывали, как программа-вымогатель DeadLock убивает Windows Defender, отключает резервное копирование и стирает журналы событий до начала шифрования — комбинация, которая лишает жертв как последней линии защиты, так и судебных доказательств, необходимых для реконструкции произошедшего.
Децентрализованная инфраструктура восстановления, созданная для выживания при попытках отключения
Что отличает DeadLock от многих других программ-вымогателей, так это не только сам шифратор, но и инфраструктура, которая его окружает. Традиционные операции программ-вымогателей зависят от централизованных серверов управления и контроля, сайтов утечек и порталов для переговоров — все это может быть конфисковано, отправлено в дамп или внесено в черные списки, как только исследователи их идентифицируют. DeadLock выбрал другой подход, распределив критические части своей операции по децентрализованным платформам, которые гораздо сложнее отключить.
Исследователи обнаружили, что группа хранит части своей конфигурации управления и контроля непосредственно в блокчейне — подход, задокументированный в репортажах о том, как программа-вымогатель DeadLock использует блокчейн для уклонения от отключений. Поскольку записи в блокчейне неизменяемы и распределены по тысячам узлов, не существует единого сервера, который защитники могли бы вывести из строя. Связанный анализ конкретно связывает это поведение с блокчейном Polygon, который группа использовала для закрепления данных конфигурации вне досягаемости обычных попыток отключения инфраструктуры.
DeadLock также перевел общение с жертвами в сторону от традиционных порталов переговоров в даркнете. Группа приняла зашифрованное приложение для обмена сообщениями Session для переговоров о выкупе — этот сдвиг был освещен в более ранних репортажах о том, как программа-вымогатель DeadLock добавила приложение Session для уклонения от отключений. Децентрализованная конструкция Session, устойчивая к сбору метаданных, делает отслеживание связи до операторов гораздо более сложным для следователей, добавляя еще один уровень устойчивости к и без того трудноразрушаемой операции.
Масштаб ущерба на данный момент
Техническая сложность DeadLock не является теоретической. К июлю 2026 года операция уже была связана с более чем 80 известными жертвами, согласно данным threat intelligence, цитируемым наряду с более широким исследованием группы. Финансовые и репутационные последствия этих атак были значительными. Одним из наиболее заметных инцидентов стало взлом биофармацевтической компании Diater, где взлом программы-вымогателя DeadLock раскрыл записи за десять лет, что подчеркивает, как тактика двойного вымогательства — кража данных перед их шифрованием — может нанести долгосрочный вред даже организациям, которым удается восстановить свои системы.
Что это значит для вас
Для обычных пользователей DeadLock — это напоминание о том, что группы программ-вымогателей профессионализируются быстрыми темпами. Это не одинокий хакер с простым скриптом шифрования; это операция, использующая современные языки программирования, технологию блокчейн и ориентированные на конфиденциальность приложения для обмена сообщениями, чтобы построить нечто похожее на устойчивый распределенный бизнес. Если вы работаете в организации, которая может быть целью атаки, или если вы потребитель, чьи личные данные могут быть захвачены в ходе корпоративного взлома, как в случае с Diater, практический риск одинаков: украденные данные могут быть раскрыты или проданы независимо от того, будет ли выплачен выкуп.
Хорошая новость заключается в том, что основы защиты от программ-вымогателей не изменились только потому, что инфраструктура за ними стала более сложной. Злоумышленникам все еще нужна первоначальная точка входа — будь то фишинг, открытый удаленный доступ или необновленное программное обеспечение — прежде чем любой шифратор сможет запуститься.
Практические выводы
Регулярно создавайте автономные, проверенные резервные копии, к которым программа-вымогатель не может получить доступ или отключить удаленно. Обновляйте средства защиты конечных точек и инструменты ведения журналов, поскольку DeadLock специально нацелен на такие инструменты, как Windows Defender и журналы событий, чтобы стирать следы. Скептически относитесь к нежелательным вложениям или ссылкам, поскольку первоначальный доступ обычно начинается с базовой социальной инженерии. Если вы получили уведомление о том, что ваши данные были затронуты взломом, связанным с программой-вымогателем, отнеситесь к этому серьезно и следите за признаками кражи личности или неправомерного использования учетных данных. Как показывает программа-вымогатель DeadLock, информированность о том, как эти группы эволюционируют, — один из самых практичных шагов, которые каждый может предпринять для защиты своих данных.




