深入解析DeadLock基于Rust的加密器
安全研究人员SOCFortress于2026年8月在Medium上发布的一项新技术分析,让防御者得以详细了解DeadLock勒索软件——一个以经济利益为驱动、悄然构建了近年来最具韧性的勒索基础设施之一的行动。该研究深入探讨了该恶意软件加密器的构建方式、该组织为何选择Rust编程语言,以及DeadLock如何设计其恢复和通信系统以抵御执法部门和安全机构的打击。
Rust在勒索软件开发者中越来越受欢迎,因为它能编译成快速、内存安全的二进制文件,与C或Delphi等较旧语言编写的恶意软件相比,安全分析师极难进行逆向工程。对DeadLock而言,这意味着其加密器不仅能快速锁定受害者文件,还能抵抗研究人员通常依赖的静态分析——这种分析用于构建检测签名或恢复工具。此前对该组织的报道已详细描述了DeadLock勒索软件在加密开始前如何杀死Windows Defender、禁用备份并清除事件日志,这一组合既剥夺了受害者的最后一道防线,也清除了重建事件所需的取证证据。
去中心化恢复基础设施旨在抵御打击
DeadLock与许多同类勒索软件的不同之处不仅在于加密器本身,还在于围绕其构建的基础设施。传统勒索软件运营依赖于集中式命令与控制服务器、泄露网站和谈判门户,一旦研究人员识别出来,这些都可能被查封、沉没或列入黑名单。DeadLock则采取了不同方法,将其运营的关键部分分布在去中心化平台上,这些平台更难被关闭。
研究人员发现,该组织将部分命令与控制配置直接存储在区块链上,这一方法已在关于DeadLock勒索软件如何利用区块链躲避打击的报道中有所记录。由于区块链记录是不可变且分布在数千个节点上的,防御者无法通过关闭单一服务器来使其失效。一项相关分析进一步将此行为与Polygon区块链联系起来,该组织利用这一平台将配置数据锚定在传统基础设施打击手段无法触及的范围之外。
DeadLock还将受害者通信从传统的暗网谈判门户转移开来。该组织采用了加密消息应用Session进行勒索谈判,这一转变在早前关于DeadLock勒索软件添加Session应用以规避打击的报道中已有涉及。Session的去中心化、抗元数据设计使得调查人员极难追查通信至运营者,为这个本就难以破坏的行动又增加了一层韧性。
迄今为止的损害范围
DeadLock背后的技术复杂性并非理论性的。据与该组织更广泛研究一同引用的威胁情报追踪显示,截至2026年7月,该行动已关联到80多名已知受害者。这些攻击带来的财务和声誉损失十分显著。其中一起较引人注目的事件涉及生物制药公司Diater,DeadLock勒索软件泄露事件暴露了十年间的记录,这凸显了双重勒索策略——在加密前窃取数据——即使对于成功恢复系统的组织也可能造成持久伤害。
这对你意味着什么
对于普通用户而言,DeadLock提醒人们勒索软件团伙正在快速专业化。这不是一个使用简单加密脚本的孤立黑客,而是一个利用现代编程语言、区块链技术和注重隐私的消息应用来构建接近弹性分布式业务的运营。如果你在一家可能成为目标的组织工作,或者你是一名消费者,个人数据可能像Diater事件那样被卷入企业泄露,实际风险是相同的:无论是否支付赎金,被盗数据都可能被曝光或出售。
好消息是,勒索软件防御的基本原则并未因其背后基础设施变得更加复杂而改变。攻击者仍需要初始立足点——无论是通过钓鱼、暴露的远程访问还是未修补的软件——才能运行加密器。
可操作要点
维护离线且经过测试的备份,确保勒索软件无法远程触及或禁用。保持端点保护和日志记录工具更新,因为DeadLock专门针对Windows Defender和事件日志等工具来清除痕迹。对未经请求的附件或链接保持警惕,因为初始访问通常仍始于基本的社会工程攻击。如果收到通知称你的数据涉及与勒索软件团伙相关的泄露事件,请认真对待,并监控身份盗窃或凭据滥用的迹象。正如DeadLock勒索软件所示,了解这些团伙如何演变是每个人保护数据所能采取的最实际步骤之一。




