DeadLock勒索软件:解析基于Rust的加密器及其去中心化恢复基础设施
微软威胁情报将 DeadLock 勒索软件追踪为一个新兴的、以经济利益为驱动的恶意活动,其显著特点是利用去中心化基础设施来支持受害者沟通和数据泄露操作。其恢复生态系统结合了 Session 通讯网络与基于区块链的服务,用于存储和交付整个勒索过程中使用的资源。这种架构可能增强了其部分通信、泄露托管和谈判基础设施的韧性,使 DeadLock 运营者能够从一些破坏性干扰中恢复,同时为受害者保持连续性。微软观察到 DeadLock 勒索软件被多个团体部署,包括 Lynx 和 INC 勒索软件生态系统的一个附属机构。
DeadLock 运营者于 2025 年 7 月首次被观察到,他们采用双重勒索策略,加密受害者环境,同时威胁公开泄露窃取的数据。截至 2026 年 7 月,运营者已在其数据泄露网站(称为 DeadLock 博客)上公布了超过 80 家受害组织,其中超过一半的声称受害者位于欧洲。微软确认 DeadLock 勒索软件影响了欧洲、亚洲、北美、南美和非洲的信息技术、采矿、运输与物流、制造业、酒店业、消费品及其他行业的组织。
DeadLock 加密器包含一种资源感知的节流机制,旨在加密过程中保持系统响应性。除了加密功能外,该勒索软件似乎还实现了基于语言或国家的地理围栏,旨在避免在与前苏联和独立国家联合体(CIS)相关国家以及部分中东国家环境中运行,这是据信在这些地区活动的勒索软件运营者中常见的模式。这些能力共同展示了 DeadLock 如何将成熟的勒索软件技术与旨在提高运营韧性的去中心化基础设施相结合。
在本文中,我们对 DeadLock 勒索软件加密器进行了技术分析,涵盖其执行流程、防御规避技术、加密设计以及加密后行为,包括一个去中心化的恢复聊天系统。我们还提供了入侵指标(IOC)、Microsoft Defender 检测和缓解指南,以帮助组织防御此威胁及类似勒索软件活动。
加密前阶段
配置解析
在执行任何恶意活动之前,DeadLock 加密器使用 8 字节密钥通过 XOR 解码解密嵌入的配置数据块。
以下是该恶意软件的配置字段及其值。
语言地理围栏
作为早期退出检查,恶意软件查询系统的默认语言和用户界面(UI)语言。如果任一语言与配置中的排除列表匹配,恶意软件会立即自删除,不执行任何加密操作。
以下语言会触发此退出行为:
命令行处理和权限提升
加密器的行为根据命令行参数和当前权限级别分支。如果提供了目标目录路径作为命令行参数,恶意软件会跳过所有准备步骤,直接跳转到加密。此功能允许操作者使用特定目标调用加密器进行集中加密。如果未提供子命令且进程已提升权限,恶意软件会正常执行所有阶段。
更有趣的情况是,当未提供命令行参数且进程未提升权限时。在这种场景下,恶意软件尝试通过基于批处理脚本的提权技术获取管理员权限。它生成一个随机命名的 .cmd 文件(8 个大写字符,例如 ESYEKQSY.cmd),并使用 ShellExecuteW 以 RunAs 动词执行,这会触发 Windows 用户账户控制(UAC)同意对话框。如果用户拒绝提示,恶意软件会重试最多 10 次,然后放弃并退出。
原文内容较长,本文保留主要内容节选;完整信息请参考下方来源链接。
来源:Microsoft Security Blog;内容经中文翻译改写,采集时间:2026-08-26 00:10:11。
(责任编辑:数字安全观察)







