Cái Nhìn Chi Tiết Về Trình Mã Hóa Dựa Trên Rust Của DeadLock
Một phân tích kỹ thuật mới từ các nhà nghiên cứu bảo mật tại SOCFortress, được công bố trên Medium vào tháng 8 năm 2026, đang cung cấp cho các nhà phòng thủ cái nhìn chi tiết về DeadLock ransomware, một chiến dịch do động cơ tài chính thúc đẩy đã âm thầm xây dựng một trong những cơ sở hạ tầng tống tiền kiên cường nhất từng thấy trong thời gian gần đây. Nghiên cứu đi sâu vào cách trình mã hóa của phần mềm độc hại được xây dựng, lý do nhóm chọn ngôn ngữ lập trình Rust, và cách DeadLock đã thiết kế hệ thống phục hồi và liên lạc để sống sót trước các nỗ lực truy quét của cơ quan thực thi pháp luật và an ninh mạng.
Rust đã trở thành lựa chọn ngày càng phổ biến của các nhà phát triển ransomware vì nó biên dịch thành các tệp nhị phân nhanh, an toàn bộ nhớ và nổi tiếng là rất khó để các nhà phân tích bảo mật dịch ngược so với phần mềm độc hại viết bằng các ngôn ngữ cũ hơn như C hoặc Delphi. Đối với DeadLock, điều đó chuyển thành một trình mã hóa không chỉ khóa tệp của nạn nhân một cách nhanh chóng mà còn chống lại loại phân tích tĩnh mà các nhà nghiên cứu thường dựa vào để xây dựng chữ ký phát hiện hoặc công cụ khôi phục. Các báo cáo trước đó về nhóm này đã mô tả chi tiết cách DeadLock ransomware vô hiệu hóa Windows Defender, vô hiệu hóa bản sao lưu và xóa nhật ký sự kiện trước khi mã hóa bắt đầu, một sự kết hợp tước đi của nạn nhân cả tuyến phòng thủ cuối cùng lẫn bằng chứng pháp y cần thiết để dựng lại những gì đã xảy ra.
Cơ Sở Hạ Tầng Khôi Phục Phi Tập Trung Được Thiết Kế Để Sống Sót Qua Các Cuộc Truy Quét
Điều khiến DeadLock khác biệt so với nhiều đối thủ ransomware không chỉ là trình mã hóa mà còn là cơ sở hạ tầng bao quanh nó. Các chiến dịch ransomware truyền thống phụ thuộc vào máy chủ chỉ huy và kiểm soát tập trung, các trang web rò rỉ dữ liệu và cổng đàm phán, tất cả đều có thể bị tịch thu, đánh chìm hoặc đưa vào danh sách đen khi các nhà nghiên cứu xác định chúng. DeadLock đã áp dụng một cách tiếp cận khác bằng cách phân phối các phần quan trọng của hoạt động trên các nền tảng phi tập trung khó bị đóng cửa hơn nhiều.
Các nhà nghiên cứu đã phát hiện rằng nhóm lưu trữ các phần cấu hình chỉ huy và kiểm soát trực tiếp trên blockchain, một cách tiếp cận được ghi lại trong báo cáo về cách DeadLock ransomware sử dụng blockchain để né tránh các cuộc truy quét. Bởi vì hồ sơ blockchain là bất biến và được phân phối trên hàng nghìn nút, không có một máy chủ duy nhất nào để các nhà phòng thủ đưa ra ngoại tuyến. Một phân tích liên quan cụ thể liên kết hành vi này với blockchain Polygon, mà nhóm đã sử dụng để neo dữ liệu cấu hình ngoài tầm với của các cuộc truy quét cơ sở hạ tầng thông thường.
DeadLock cũng đã chuyển giao tiếp với nạn nhân ra khỏi các cổng đàm phán trên web đen truyền thống. Nhóm đã áp dụng ứng dụng nhắn tin mã hóa Session cho các cuộc đàm phán chuộc tiền, một sự thay đổi được đề cập trong các báo cáo trước đó về cách DeadLock ransomware thêm ứng dụng Session để né tránh các cuộc truy quét. Thiết kế phi tập trung, kháng siêu dữ liệu của Session khiến các nhà điều tra khó theo dõi liên lạc về các nhà điều hành hơn nhiều, thêm một lớp kiên cường cho một chiến dịch vốn đã khó bị phá vỡ.
Phạm Vi Thiệt Hại Cho Đến Nay
Sự tinh vi về mặt kỹ thuật đằng sau DeadLock không chỉ là lý thuyết. Đến tháng 7 năm 2026, chiến dịch đã được liên kết với hơn 80 nạn nhân được biết đến, theo theo dõi tình báo mối đe dọa được trích dẫn cùng với nghiên cứu rộng hơn về nhóm này. Hậu quả về tài chính và danh tiếng từ các cuộc tấn công này là đáng kể. Một trong những sự cố đáng chú ý nhất liên quan đến công ty dược phẩm sinh học Diater, nơi vụ vi phạm dữ liệu của DeadLock ransomware đã làm lộ dữ liệu trong một thập kỷ, nhấn mạnh cách các chiến thuật tống tiền kép, đánh cắp dữ liệu trước khi mã hóa, có thể gây ra thiệt hại lâu dài ngay cả cho các tổ chức xoay sở khôi phục hệ thống của họ.
Điều Này Có Ý Nghĩa Gì Đối Với Bạn
Đối với người dùng hàng ngày, DeadLock là một lời nhắc nhở rằng các nhóm ransomware đang chuyên nghiệp hóa với tốc độ nhanh chóng. Đây không phải là một hacker đơn độc với một tập lệnh mã hóa đơn giản; đây là một chiến dịch sử dụng ngôn ngữ lập trình hiện đại, công nghệ blockchain và các ứng dụng nhắn tin tập trung vào quyền riêng tư để xây dựng thứ gần giống một doanh nghiệp phân tán, kiên cường. Nếu bạn làm việc tại một tổ chức có thể bị nhắm mục tiêu, hoặc nếu bạn là người tiêu dùng có dữ liệu cá nhân có thể bị cuốn vào một vụ vi phạm doanh nghiệp như tại Diater, rủi ro thực tế là như nhau: dữ liệu bị đánh cắp có thể bị lộ hoặc bị bán bất kể tiền chuộc có được trả hay không.
Tin tốt là các nguyên tắc cơ bản của phòng thủ ransomware vẫn chưa thay đổi chỉ vì cơ sở hạ tầng đằng sau nó trở nên tinh vi hơn. Kẻ tấn công vẫn cần một chỗ đứng ban đầu, dù qua lừa đảo, truy cập từ xa bị lộ, hoặc phần mềm chưa vá lỗi, trước khi bất kỳ trình mã hóa nào có thể chạy.
Các Điểm Cần Thực Hiện
Duy trì bản sao lưu ngoại tuyến, đã được kiểm tra mà ransomware không thể truy cập hoặc vô hiệu hóa từ xa. Giữ cho các công cụ bảo vệ điểm cuối và ghi nhật ký được cập nhật, vì DeadLock đặc biệt nhắm vào các công cụ như Windows Defender và nhật ký sự kiện để xóa dấu vết. Hãy thận trọng với các tệp đính kèm hoặc liên kết không được yêu cầu, vì truy cập ban đầu vẫn thường bắt đầu bằng kỹ thuật xã hội cơ bản. Nếu bạn nhận được thông báo rằng dữ liệu của bạn liên quan đến một vụ vi phạm liên kết với một nhóm ransomware, hãy xử lý nghiêm túc và theo dõi các dấu hiệu đánh cắp danh tính hoặc lạm dụng thông tin đăng nhập. Như DeadLock ransomware cho thấy, việc cập nhật thông tin về cách các nhóm này tiến hóa là một trong những bước thực tế nhất mà bất kỳ ai có thể thực hiện để bảo vệ dữ liệu của mình.




