DeadLock Ransomware: Nguy hiểm từ mã hóa file và lộ lọt dữ liệu

DeadLock Ransomware: Nguy hiểm từ mã hóa file và lộ lọt dữ liệu
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

DeadLock ransomware xuất hiện như một mối đe dọa tài chính, thực hiện việc khóa tệp và đe dọa công khai thông tin bị đánh cắp. Kể từ lần đầu tiên được ghi nhận vào tháng 7 năm 2025, DeadLock đã liệt kê hơn 80 nạn nhân bị cáo buộc trên trang web rò rỉ của mình tính đến tháng 7 năm 2026, với hơn một nửa số nạn nhân ở Châu Âu. Số lượng nạn nhân được báo cáo cho thấy sự phơi nhiễm rộng rãi trên nhiều lĩnh vực và một chiến dịch gây áp lực công khai liên tục nhằm biến sự gián đoạn hoạt động thành khoản thanh toán.

Hoạt động này đã ảnh hưởng đến các tổ chức trong các lĩnh vực CNTT, khai thác mỏ, giao thông vận tải, sản xuất, khách sạn, hàng tiêu dùng và các lĩnh vực khác trên sáu lục địa. Các nhà phân tích Microsoft xác định DeadLock là một trình mã hóa dựa trên Rust mà các nhà điều hành kết hợp chiến thuật tống tiền kép với cơ sở hạ tầng liên lạc bền bỉ bất thường.

Phân tích về DeadLock Ransomware

Cơ chế hoạt động và Tác động

Các nhà nghiên cứu đã không nêu rõ một phương pháp truy cập ban đầu duy nhất, nhưng phần mềm độc hại có thể nhắm mục tiêu vào một thư mục đã chọn, yêu cầu phê duyệt quản trị viên và làm gián đoạn các công cụ có thể làm chậm quá trình mã hóa. Tác động vượt ra ngoài việc tệp không thể truy cập. DeadLock xóa tài liệu phục hồi, nhắm mục tiêu các quy trình sao lưu, bảo mật, truy cập từ xa và đồng bộ hóa đám mây, xóa nhật ký sự kiện và để lại cho nạn nhân một trang phục hồi dựa trên trình duyệt.

Các nhà nghiên cứu tại Microsoft cho biết trong một báo cáo được chia sẻ với Cyber Security News (CSN) rằng tất cả các hành động này có thể trì hoãn việc ngăn chặn khi những người phòng thủ cần bằng chứng và các bản sao lưu đang hoạt động nhất. DeadLock cố gắng giữ cho hệ thống bị xâm nhập đủ khả năng sử dụng cho quá trình tống tiền. Nó tạm dừng công việc mã hóa mới khi việc sử dụng bộ nhớ tăng trên 29% hoặc tải CPU vượt quá 70%, đồng thời sử dụng gấp đôi số lõi CPU cho các luồng xử lý thư mục. Sự kiềm chế này có thể làm cho hoạt động ít rõ ràng hơn, ngay cả khi các tệp trở nên không thể sử dụng được.

Chiến thuật Tống tiền Kép và Hạ tầng Phục hồi Phân tán

Mỗi tệp nhận được một khóa mã hóa riêng biệt, và các tệp lớn hơn có thể chỉ được mã hóa ở các khối được chọn để tăng tốc cuộc tấn công. Các mục được mã hóa nhận được phần mở rộng .dlock, trong khi các ghi chú văn bản và một cuộc trò chuyện phục hồi HTML hướng nạn nhân đến các nhà điều hành. Cách tiếp cận này củng cố lý do tại sao hướng dẫn lập kế hoạch ứng phó ransomware phải bao gồm bảo vệ dữ liệu và cô lập nhanh chóng.

Tính năng nổi bật của DeadLock là cách trang phục hồi của nó sử dụng các hợp đồng thông minh trên blockchain Polygon làm kho lưu trữ cấu hình. Thay vì nhúng một địa chỉ máy chủ hoặc dựa vào một tên miền có thể bị thu giữ, trang này thực hiện các yêu cầu chỉ đọc để truy xuất địa chỉ proxy hiện tại và nội dung blog của nhóm. Hai hợp đồng hỗ trợ thiết kế này: một hợp đồng cung cấp vị trí proxy trò chuyện và một hợp đồng khác lưu trữ các bài đăng blog rò rỉ. Trang này có thể luân phiên giữa sáu dịch vụ RPC Polygon công khai, vì vậy một nhà cung cấp bị lỗi không nhất thiết phải cắt đứt quyền truy cập.

Điều này phản ánh xu hướng rộng lớn hơn được đề cập trong phân tích cơ sở hạ tầng C2 dựa trên blockchain, nơi kẻ tấn công sử dụng một sổ cái công khai làm điểm tra cứu khó xóa bỏ. Thiết kế đó thay đổi, chứ không loại bỏ, vấn đề gỡ bỏ. Các nhà điều hành có thể cập nhật URL proxy trên chuỗi mà không cần phân phối lại trang HTML, trong khi các bài đăng được lưu trữ trên hợp đồng chống lại việc xóa khỏi dịch vụ lưu trữ web thông thường.

Tuy nhiên, hệ thống vẫn phụ thuộc vào một dịch vụ RPC có thể truy cập, proxy đang hoạt động và lưu trữ ngoài chuỗi cho hình ảnh và các tệp bị đánh cắp. Trang này định tuyến tin nhắn của nạn nhân thông qua mạng Session, sử dụng nhắn tin được phân phối, định tuyến theo lớp ẩn. Nó cũng chứa một trình duyệt tệp cho tài liệu được lưu trữ thông qua bộ nhớ tương thích với Wasabi. Đối với những người phòng thủ, việc chặn một trang web có thể không chấm dứt liên lạc, một bài học cũng được minh họa bởi các máy chủ lệnh ẩn trên Ethereum.

Khuyến nghị Bảo mật

Các tổ chức nên duy trì vệ sinh thông tin đăng nhập mạnh mẽ, củng cố hệ thống, bật bảo vệ phân phối qua đám mây hoặc tương đương, và sử dụng các biện pháp bảo vệ chống giả mạo để kẻ tấn công không thể dừng các dịch vụ bảo mật. Các nhóm cũng nên bảo vệ các bản sao lưu, xem xét việc sử dụng đáng ngờ của PSExec và WMI, đồng thời kiểm tra các biện pháp kiểm soát trước khi xảy ra sự cố.

Phát hiện điểm cuối được cấu hình để chặn các hoạt động độc hại có thể giúp ngăn chặn sự xâm nhập, trong khi các biện pháp bảo vệ thư mục nghiêm ngặt có thể hạn chế việc ghi trái phép vào dữ liệu có giá trị. Giá trị của việc ngăn chặn nhanh chóng là rõ ràng trong trường hợp cô lập cuộc tấn công ransomware.

DeadLock cho thấy rằng sự gián đoạn ransomware hiện đòi hỏi nhiều hơn là chỉ chặn tên miền. Các nhóm bảo mật cần khả năng hiển thị trên các điểm cuối và các kết nối đi đến các dịch vụ blockchain công cộng, các quy trình phục hồi đã được kiểm tra và các quyết định ứng phó sự cố đã được diễn tập.

Việc phát hiện sớm rất quan trọng vì các thay đổi về dọn dẹp và ghi nhật ký của phần mềm độc hại có thể nhanh chóng làm giảm bằng chứng có sẵn cho các nhà điều tra.

Chỉ số Khả nghi (IoCs)

Lưu ý: Địa chỉ IP và tên miền được cố ý làm mờ (ví dụ: [.]) để ngăn chặn việc phân giải hoặc siêu liên kết ngẫu nhiên. Chỉ làm mờ lại trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.

Dừng các cuộc tấn công lừa đảo và phần mềm độc hại mới trước khi chúng làm tổn hại doanh nghiệp của bạn. Tích hợp thông tin tình báo trực tiếp từ 15.000 trung tâm điều hành an ninh (SOC) trên toàn thế giới.

Cyber Security News là một Nền tảng Tin tức Chuyên biệt về Tin tức An ninh mạng, Tin tức Tấn công Mạng, Tin tức Tin tặc & Phân tích Lỗ hổng.