Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Кибербезопасность

DeadLock прячет командную инфраструктуру в блокчейне Polygon — 96 жертв по всему миру

25 августа 2026·6 мин чтения
DeadLock RansomwareBlockchain C2
DeadLock: вымогатель прячет инфраструктуру в блокчейне Polygon

Коротко о главном

Группировка DeadLock впервые в истории вымогательства использует смарт-контракты сети Polygon для хранения адресов командных серверов C2 и записей блога утечек. Microsoft Security Blog опубликовал детальный анализ 10 августа 2026 года: шифратор на Rust, двойное вымогательство, 96 подтверждённых жертв — в основном в Европе и США. Традиционная тактика «отключить домен» против этой группировки больше не работает.

Для команд, которые занимаются разработкой мобильных приложений или любых цифровых продуктов, DeadLock — сигнал: периметр защиты должен включать мониторинг исходящих запросов к публичным блокчейн-нодам. Стандартных блокировок по IP-диапазонам уже недостаточно. Организации, заказывающие аудит кода приложения, теперь должны учитывать этот вектор.

Что такое DeadLock и как он устроен

DeadLock — финансово мотивированная группировка, обнаруженная в июле 2025 года. Использует двойное вымогательство: шифрует файлы жертвы и одновременно угрожает публично раскрыть похищенные данные. Шифратор написан на Rust и применяет алгоритм Curve25519 в сочетании с потоковым шифром XChaCha20 — сочетание, которое делает брутфорс ключей практически невозможным. После шифрования файлы получают расширение .dlock.

Особенность, выделяющая группировку на фоне других: ни сервер, ни домен для C2 не нужны. Вместо этого два смарт-контракта в сети Polygon хранят актуальный адрес прокси-сервера и публикации блога с данными жертв. Даже если правоохранители блокируют хостинг или захватывают домены, записи в блокчейне не изменить и не удалить — это математически гарантировано протоколом.

Для связи с жертвой группировка использует мессенджер Session с end-to-end шифрованием. Записка с требованием выкупа — не простой текстовый файл, а полноценное HTML-приложение: зашифрованный чат, браузер утечек данных и файловый менеджер, работающие полностью без традиционного сервера.

Масштаб: 96 жертв, прицел на Европу

По данным The Hacker News и BankInfoSecurity, к августу 2026 года группировка подтвердила 96 жертв. Больше половины — организации из Европы. В географическом разрезе лидируют Италия, Испания, Польша, Турция и США. Среди секторов — ИТ, горнодобывающая промышленность, транспорт и логистика, производство, гостиничный бизнес и потребительские товары.

В июле 2026 года на блог утечек было опубликовано более 80 организаций. К середине августа их стало 96. Темп роста — примерно 4 новые жертвы в неделю.

Важная техническая деталь: DeadLock применяет геофенсинг — шифратор не запускается на устройствах из стран СНГ и ряда ближневосточных государств. Это классический паттерн «работа только за рубежом», хорошо известный по операторам типа REvil и LockBit.

Почему блокчейн меняет правила игры для защитников

Традиционная модель противодействия вымогательским группировкам предполагала: найти и заблокировать домены C2, изъять серверы или внести IP-адреса в blocklist. DeadLock делает этот сценарий нерабочим.

Два адреса смарт-контрактов Polygon (0x8EF7c3e531d871D3B9D559722DE77EB1dEc19dAe — адрес прокси, 0x757984507c82c8dA1d3969c535dB5706eEE6426C — блог утечек) публично доступны и не могут быть отозваны. Шифратор обращается к публичным Polygon-нодам, которые глобально распределены и обслуживают миллионы легитимных приложений. Блокировка всего трафика к ним означала бы нарушение работы огромного числа легальных систем.

Microsoft называет это «существенной эволюцией по сравнению с традиционными каналами связи вымогательского ПО». Для команд безопасности это означает необходимость мониторинга исходящих обращений к блокчейн-RPC-эндпоинтам с рабочих станций и серверов — поведение, которое ранее не привлекало внимания.

Механизм атаки: что происходит шаг за шагом

По данным разбора Microsoft, атака разворачивается стандартно для современного вымогательства: первоначальный доступ через фишинг или эксплуатацию уязвимостей периметра, горизонтальное перемещение по сети, эксфильтрация данных, а затем запуск шифратора. Перед шифрованием DeadLock системно удаляет теневые копии томов и затирает журналы событий — стандартная практика для затруднения восстановления.

Шифратор содержит механизм «ресурсного дросселирования»: он отслеживает нагрузку на систему и замедляется, чтобы жертва как можно дольше не замечала проблему. Это увеличивает долю зашифрованных файлов до обнаружения инцидента.

Как защититься: рекомендации Microsoft

Microsoft рекомендует следующий набор мер для корпоративных команд:

Включите Controlled Folder Access (CFA) в максимально строгом режиме — это ограничивает возможность шифратора записывать файлы в защищённые директории.

Активируйте EDR в режиме блокировки — решение для обнаружения и реагирования на угрозы на конечных точках должно работать активно, а не только фиксировать события.

Разверните правила снижения поверхности атаки (ASR), в частности запрет на запуск исполняемых файлов через PSExec и WMI — два наиболее распространённых инструмента горизонтального перемещения.

Настройте мониторинг блокчейн-RPC трафика. Легитимные бизнес-системы редко обращаются к Polygon-нодам напрямую. Исходящий HTTP/HTTPS к polygon-rpc.com, matic-mainnet.chainstacklabs.com и аналогичным эндпоинтам с рабочих станций — повод для расследования.

Включите защиту от несанкционированного изменения (Tamper Protection) — это предотвращает отключение средств защиты самим шифратором в процессе атаки.

Проверяйте теневые копии. Их наличие — ключевое условие быстрого восстановления. DeadLock удаляет их первым делом; автономные резервные копии вне сети остаются единственным надёжным вариантом.

Часто задаваемые вопросы

Можно ли заблокировать DeadLock, отключив смарт-контракты? Нет. Записи в блокчейне Polygon постоянны и не могут быть изменены или удалены без контроля над приватными ключами владельца контракта. Правоохранители не имеют возможности отозвать эти данные так, как делают это с доменами или IP-адресами.

Затрагивает ли DeadLock Linux-серверы? По данным Microsoft, опубликованный анализ охватывает шифратор для Windows. Данных о Linux-варианте в публичном отчёте нет, однако горизонтальное перемещение через сеть может затрагивать любые устройства, доступные из заражённого сегмента.

Что делать, если организация уже стала жертвой? Изолировать поражённые сегменты, не платить выкуп без консультации с правоохранителями (оплата не гарантирует расшифровку и не исключает повторной атаки), обратиться в национальный CERT и нанять специализированных IR-аналитиков для криминалистики.

Почему группировка не атакует СНГ? Геофенсинг с исключением постсоветского пространства — устойчивая практика русскоязычных и рускоязычно-ориентированных группировок. Это косвенно указывает на географию операторов, но не служит доказательством атрибуции.

Источники

Microsoft Security Blog — DeadLock ransomware: Breaking down a Rust-based encryptor with decentralized recovery infrastructure, 10 августа 2026 года.

The Hacker News — DeadLock Ransomware Uses Polygon Smart Contracts to Make Extortion Infra Harder to Disrupt, август 2026.

BleepingComputer — DeadLock ransomware uses blockchain to resist infrastructure takedown, август 2026.

BankInfoSecurity — DeadLock Ransomware Group Utilizes Polygon Smart Contracts, август 2026.

Ваш код устойчив к новым угрозам?

DeadLock и аналогичные группировки целятся в слабые места периметра и устаревший код. Аудит приложения выявит уязвимые точки до того, как их найдут злоумышленники.

Заказать аудит кода
Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.