VMTech
Обсудить проект

DeadLock задействует Polygon для устойчивой инфраструктуры вымогательства

DeadLock задействует Polygon для устойчивой инфраструктуры вымогательства

Группировка DeadLock применяет смарт-контракты Polygon для обновления адресов прокси-серверов и размещения материалов, связанных с вымогательством. Microsoft Threat Intelligence сообщила, что в инфраструктуре также используется защищённая сеть сообщений Session. По состоянию на август 2026 года DeadLock заявила 96 жертв, а вредоносная программа шифрует данные с расширением .dlock.

DeadLock впервые обнаружили в июле 2025 года. Группа использует двойное вымогательство: шифрует среду жертвы и угрожает публикацией похищенных данных. Microsoft наблюдала развёртывание программы несколькими злоумышленниками, включая аффилиата программ-вымогателей Lynx и INC.

HTML-записка вместо обычного сайта переговоров

После атаки DeadLock оставляет HTML-файл вида RECOVERY_CHAT.<UID>.html в корневых каталогах дисков и на рабочих столах. Это одностраничное веб-приложение с оконечным шифрованием чата, постраничным блогом утечек и файловым браузером. Оно позволяет вести переговоры без традиционного серверного бэкенда и служит альтернативой установке Session.

JavaScript-код в этой записке обращается к смарт-контрактам Polygon. В них хранятся и обновляются адреса прокси, через которые HTML-приложение отправляет и получает сообщения. Оператор может сменить URL прокси, не меняя домены, с которыми взаимодействует жертва. Контент блога утечек размещается в Polygon и доступен через протокол Wasabi без запуска отдельного веб-сервера.

Почему блокировка становится сложнее

Microsoft считает такую архитектуру развитием привычных каналов связи программ-вымогателей. Часть переговорной инфраструктуры и публикации утечек становится менее зависимой от одного домена или хостинга: при нарушении работы отдельных компонентов оператор может восстановить коммуникацию с жертвой.

Технический профиль DeadLock включает выборочное шифрование и гибридную криптографию Curve25519 и XChaCha20. Программа исключает из обработки часть каталогов, расширений и имён файлов. Она также удаляет журналы, меняет настройки ведения логов через реестр, останавливает сервисы PowerShell-скриптом и удаляет теневые копии томов. При шифровании нагрузка ограничивается: процесс приостанавливается при использовании памяти выше 29% или загрузке CPU выше 70%.

Что учитывать при реагировании

Записка предлагает жертве передать расшифрованный файл в качестве подтверждения и заплатить в Bitcoin или Monero. В ней также упоминаются отчёт о проникновении и рекомендации по защите после оплаты. Для контекста методов, где криптоинфраструктура используется в атаках, полезен инциденты вокруг DeFi и цепочек npm, в котором собраны инциденты вокруг DeFi и цепочек npm.

Для бизнеса практический вывод состоит в том, что блокировка домена или IP-адреса не всегда обрывает канал вымогателей. При расследовании инцидента важно сохранить HTML-записки, сценарии и сетевые артефакты, изолировать затронутые системы и оценить механизмы получения конфигурации вредоносной программой. Это поможет точнее восстановить цепочку атаки и подготовить меры сдерживания.

#ransomware#blockchainsecurity#threatintelligence#incidentresponse
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 12.08.2026
Instagram

DeadLock задействует Polygon для устойчивой инфраструктуры вымогательства

Открыть публикацию в Instagram ↗