DeadLock'un Rust Tabanlı Şifreleyicisine Yakından Bakış

SOCFortress güvenlik araştırmacılarının Ağustos 2026'da Medium'da yayınladığı yeni bir teknik analiz, savunuculara DeadLock fidye yazılımına, son zamanlarda görülen en dayanıklı gasp altyapılarından birini sessizce inşa etmiş finansal motivasyonlu bir operasyona dair ayrıntılı bir bakış sunuyor. Araştırma, kötü amaçlı yazılımın şifreleyicisinin nasıl oluşturulduğunu, grubun neden Rust programlama dilini seçtiğini ve DeadLock'un kurtarma ve iletişim sistemlerini kolluk kuvvetleri ve güvenlik kapatmalarından sağ çıkacak şekilde nasıl tasarladığını inceliyor.

Rust, fidye yazılımı geliştiricileri arasında giderek daha popüler bir tercih haline geldi çünkü C veya Delphi gibi eski dillerde yazılmış kötü amaçlı yazılımlara kıyasla güvenlik analistlerinin tersine mühendislik yapması son derece zor olan hızlı, bellek açısından güvenli ikili dosyalara derleniyor. DeadLock için bu, yalnızca kurban dosyalarını hızla kilitlemekle kalmayıp aynı zamanda araştırmacıların genellikle algılama imzaları veya kurtarma araçları oluşturmak için güvendiği statik analiz türüne de direnen bir şifreleyici anlamına geliyor. Grupla ilgili daha önceki haberler, DeadLock fidye yazılımının Windows Defender'ı öldürdüğünü, yedeklemeleri devre dışı bıraktığını ve olay günlüklerini sildiğini şifreleme başlamadan önce ayrıntılı olarak açıklamıştı; bu kombinasyon, kurbanları hem son savunma hatlarından hem de ne olduğunu yeniden yapılandırmak için gereken adli kanıtlardan mahrum bırakıyor.

Kapatmalara Dayanacak Şekilde İnşa Edilmiş Merkezi Olmayan Kurtarma Altyapısı

DeadLock'u fidye yazılımı benzerlerinin çoğundan ayıran şey yalnızca şifreleyicinin kendisi değil, etrafına örülmüş altyapıdır. Geleneksel fidye yazılımı operasyonları, araştırmacılar bunları tanımladıktan sonra ele geçirilebilen, batırılabilen veya kara listeye alınabilen merkezi komuta ve kontrol sunucularına, sızıntı sitelerine ve müzakere portallarına bağımlıdır. DeadLock, operasyonunun kritik bölümlerini kapatılması çok daha zor olan merkezi olmayan platformlara dağıtarak farklı bir yaklaşım benimsedi.

Araştırmacılar, grubun komuta ve kontrol yapılandırmasının bir kısmını doğrudan blok zincirinde sakladığını buldu; bu, DeadLock fidye yazılımının kapatmalardan kaçmak için blok zincirini kullandığı haberlerinde belgelenen bir yaklaşım. Blok zinciri kayıtları değişmez olduğundan ve binlerce düğüme dağıtıldığından, savunucuların çevrimdışı bırakabileceği tek bir sunucu yoktur. İlgili bir analiz, bu davranışı özellikle grubun yapılandırma verilerini geleneksel altyapı kapatmalarının erişemeyeceği bir yere sabitlemek için kullandığı Polygon blok zincirine bağlıyor.

DeadLock ayrıca kurban iletişimini geleneksel karanlık ağ müzakere portallarından uzağa taşıdı. Grup, fidye müzakereleri için şifreli mesajlaşma uygulaması Session'ı benimsedi; bu değişim, DeadLock fidye yazılımının kapatmalardan kaçınmak için Session uygulamasını eklediği haberlerinde ele alınmıştı. Session'ın merkezi olmayan, meta verilere dirençli tasarımı, araştırmacıların iletişimi operatörlere kadar izlemesini çok daha zor hale getiriyor ve zaten aksatılması zor bir operasyona başka bir dayanıklılık katmanı ekliyor.

Şimdiye Kadarki Hasarın Kapsamı

DeadLock'un arkasındaki teknik gelişmişlik teorik değil. Temmuz 2026 itibarıyla, operasyon grubuyla ilgili daha geniş araştırmaların yanı sıra atıfta bulunulan tehdit istihbaratı takibine göre, 80'den fazla bilinen kurbanla ilişkilendirilmişti. Bu saldırıların mali ve itibar kaybına yol açan sonuçları önemli oldu. Daha dikkat çekici olaylardan biri, biyofarmasötik şirketi Diater'i içeriyordu; DeadLock fidye yazılımı ihlali on yıllık kayıtları ifşa etti, çifte gasp taktiklerinin, şifrelemeden önce veri çalmanın, sistemlerini kurtarmayı başaran kuruluşlar için bile kalıcı zarara neden olabileceğini vurguladı.

Bu Sizin İçin Ne Anlama Geliyor?

Sıradan kullanıcılar için DeadLock, fidye yazılımı gruplarının hızla profesyonelleştiğinin bir hatırlatıcısıdır. Bu, basit bir şifreleme betiği olan yalnız bir bilgisayar korsanı değil; dayanıklı, dağıtık bir işletmeye daha yakın bir şey inşa etmek için modern programlama dillerini, blok zinciri teknolojisini ve gizlilik odaklı mesajlaşma uygulamalarını kullanan bir operasyondur. Hedef alınabilecek bir kuruluşta çalışıyorsanız veya Diater'deki gibi bir kurumsal ihlalde kişisel verileriniz ele geçirilebilecek bir tüketiciyseniz, pratik risk aynıdır: fidye ödenip ödenmediğine bakılmaksızın çalınan veriler ifşa edilebilir veya satılabilir.

İyi haber şu ki, fidye yazılımı savunmasının temelleri, arkasındaki altyapı daha karmaşık hale geldiği için değişmedi. Saldırganların hâlâ ilk erişim noktasına ihtiyacı var; ister kimlik avı, ister açıkta kalan uzaktan erişim veya yamasız yazılım yoluyla, herhangi bir şifreleyici çalıştırılmadan önce.

Uygulanabilir Çıkarımlar

Fidye yazılımının erişemeyeceği veya uzaktan devre dışı bırakamayacağı, test edilmiş çevrimdışı yedeklemeler bulundurun. Uç nokta korumasını ve günlük kaydı araçlarını güncel tutun, çünkü DeadLock izlerini silmek için özellikle Windows Defender ve olay günlükleri gibi araçları hedefliyor. İstenmeyen ekler veya bağlantılara karşı şüpheci olun, çünkü ilk erişim genellikle temel sosyal mühendislikle başlar. Verilerinizin bir fidye yazılımı grubuna bağlı bir ihlale dahil olduğuna dair bir bildirim alırsanız, bunu ciddiye alın ve kimlik hırsızlığı veya kimlik bilgisi kötüye kullanımı belirtilerine karşı izleyin. DeadLock fidye yazılımının gösterdiği gibi, bu grupların nasıl evrildiği hakkında bilgi sahibi olmak, verilerinizi korumak için herkesin atabileceği en pratik adımlardan biridir.