DeadLock задействует Polygon для устойчивой инфраструктуры вымогательства

Группировка DeadLock применяет смарт-контракты Polygon для обновления адресов прокси-серверов и размещения материалов, связанных с вымогательством. Microsoft Threat Intelligence сообщила, что в инфраструктуре также используется защищённая сеть сообщений Session. По состоянию на август 2026 года DeadLock заявила 96 жертв, а вредоносная программа шифрует данные с расширением .dlock.
DeadLock впервые обнаружили в июле 2025 года. Группа использует двойное вымогательство: шифрует среду жертвы и угрожает публикацией похищенных данных. Microsoft наблюдала развёртывание программы несколькими злоумышленниками, включая аффилиата программ-вымогателей Lynx и INC.
HTML-записка вместо обычного сайта переговоров
После атаки DeadLock оставляет HTML-файл вида RECOVERY_CHAT.<UID>.html в корневых каталогах дисков и на рабочих столах. Это одностраничное веб-приложение с оконечным шифрованием чата, постраничным блогом утечек и файловым браузером. Оно позволяет вести переговоры без традиционного серверного бэкенда и служит альтернативой установке Session.
JavaScript-код в этой записке обращается к смарт-контрактам Polygon. В них хранятся и обновляются адреса прокси, через которые HTML-приложение отправляет и получает сообщения. Оператор может сменить URL прокси, не меняя домены, с которыми взаимодействует жертва. Контент блога утечек размещается в Polygon и доступен через протокол Wasabi без запуска отдельного веб-сервера.
Почему блокировка становится сложнее
Microsoft считает такую архитектуру развитием привычных каналов связи программ-вымогателей. Часть переговорной инфраструктуры и публикации утечек становится менее зависимой от одного домена или хостинга: при нарушении работы отдельных компонентов оператор может восстановить коммуникацию с жертвой.
Технический профиль DeadLock включает выборочное шифрование и гибридную криптографию Curve25519 и XChaCha20. Программа исключает из обработки часть каталогов, расширений и имён файлов. Она также удаляет журналы, меняет настройки ведения логов через реестр, останавливает сервисы PowerShell-скриптом и удаляет теневые копии томов. При шифровании нагрузка ограничивается: процесс приостанавливается при использовании памяти выше 29% или загрузке CPU выше 70%.
Что учитывать при реагировании
Записка предлагает жертве передать расшифрованный файл в качестве подтверждения и заплатить в Bitcoin или Monero. В ней также упоминаются отчёт о проникновении и рекомендации по защите после оплаты. Для контекста методов, где криптоинфраструктура используется в атаках, полезен инциденты вокруг DeFi и цепочек npm, в котором собраны инциденты вокруг DeFi и цепочек npm.
Для бизнеса практический вывод состоит в том, что блокировка домена или IP-адреса не всегда обрывает канал вымогателей. При расследовании инцидента важно сохранить HTML-записки, сценарии и сетевые артефакты, изолировать затронутые системы и оценить механизмы получения конфигурации вредоносной программой. Это поможет точнее восстановить цепочку атаки и подготовить меры сдерживания.

