DeadLock ransomware тихо шифрує файли, поки Windows відповідає

Microsoft виявила, що DeadLock уповільнює шифрування, аби система лишалася доступною. Перевірте .dlock-артефакти та безпечно ізолюйте вузол.

DeadLock ransomware тихо перетворює звичайні файли на заблоковані дані .dlock.

Microsoft опублікувала детальний аналіз DeadLock ransomware — активного шифрувальника Windows, який навмисно зберігає систему доступною під час блокування файлів. Через це зникає звична ознака небезпеки: низьке навантаження на CPU або робочий стіл, що ще реагує, не означають, що шифрування зупинилося. За даними Microsoft, DeadLock застосовували проти організацій у різних галузях, а до липня 2026 року на сайті витоків було понад 80 заявлених жертв.

Практичне правило — ізолювати підозрілу систему до перевірки, чи вона ще «працює». Шукайте файли з розширенням .dlock, персональні записки відновлення, змінені шпалери, вимкнені служби резервного копіювання та прогалини в журналах подій. Не запускайте recovery chat у довіреній робочій мережі.

Що Microsoft виявила в DeadLock

Досліджений зразок написаний мовою Rust і використовує диспетчер, який враховує ресурси системи. Перед передаванням наступного файлу потоку шифрування він перевіряє використання пам’яті та CPU й призупиняє нову роботу, коли вузол завантажений. Уже розпочаті операції тривають. Тому система може виглядати значно спокійніше, ніж під час типової ransomware-атаки, хоча файли й далі шифруються у фоні.

Артефакт або поведінкаЩо це означає
{filename}.{UID}.dlockDeadLock додає до імені цільового файлу ідентифікатор жертви та суфікс .dlock.
HOW_RECOVER.{UID}.txtТекстова записка, яку шифрувальник створює в каталогах під час пізнішого проходу.
RECOVERY_CHAT.{UID}.htmlЛокальна інтерактивна сторінка, що може звертатися до Polygon, proxy, Session і зовнішнього сховища.
C:\ProgramData\{UID}.bmpШпалери, створені після шифрування, які спрямовують жертву до записки відновлення.
Низьке навантаження CPU та пам’ятіЦе не ознака безпеки: зразок сповільнює нове шифрування, коли навантаження зростає.
Шпалери DeadLock із вказівкою відкрити записку HOW_RECOVER.{UID}.txt.
За даними Microsoft, після шифрування DeadLock змінює шпалери й указує на персональну записку відновлення. Джерело: Microsoft Threat Intelligence.

Хто може постраждати

Microsoft повідомляє про атаки на IT-компанії, гірничі підприємства, транспорт і логістику, виробництво, готельний бізнес, споживчі компанії та інші галузі на кількох континентах. Понад половина заявлених жертв на сайті витоків розташована в Європі. Публічний звіт не встановлює єдиного способу початкового проникнення, тому не варто зводити кожен інцидент до одного exploit або email-приманки.

Одна досліджена конфігурація завершує роботу, якщо мова інтерфейсу чи мова системи — українська, російська, білоруська або одна з кількох інших. Це не гарантія захисту. Умова стосується конкретного зразка, може змінитися в іншій збірці та не захищає українські організації, чиї сервери або робочі станції налаштовані іншою мовою.

Як працюють шифрування й система зв’язку

DeadLock створює окремий ключ XChaCha20 для кожного файлу та захищає ключовий матеріал через обмін на основі Curve25519. Великі файли можуть шифруватися розподіленими фрагментами, щоб швидше зробити непридатними бази даних, віртуальні машини й резервні копії. У дослідженій схемі Microsoft не знайшла практичного криптографічного способу відновлення без приватного ключа зловмисника.

До шифрування зразок може очистити кошик, зупинити backup і security services, завершити процеси та очистити або вимкнути канали журналів подій. Після цього він створює автономну на вигляд recovery-сторінку. Вона читає змінні параметри інфраструктури зі smart contracts Polygon, передає повідомлення через мережу Session і може відкривати викрадені дані у Wasabi-сумісному сховищі. Тому локальний HTML-файл не є безпечним лише тому, що його відкривають із диска.

Що робити, якщо з’явилися файли .dlock

  1. Ізолюйте вузол і уражений сегмент. Від’єднайте мережеві папки, канали керування, VPN і резервні сховища. Якщо шифрування триває, спочатку зупиніть поширення.
  2. Збережіть точні артефакти. Сфотографуйте шпалери, скопіюйте записки й кілька зашифрованих файлів, запишіть UID жертви та за можливості збережіть volatile evidence.
  3. Не відкривайте recovery chat у довіреній мережі. Збережіть RECOVERY_CHAT.{UID}.html як доказ. Файл містить код для звернення до зовнішніх сервісів, а не лише статичний текст.
  4. Захистіть чисті резервні копії. Тримайте offline або immutable copies окремо від облікових даних і систем, які могли бути скомпрометовані. Відновлюйтеся лише в чистому сегментованому середовищі.
  5. Шукайте ширше за шифрувальник. Перевірте нові admin-акаунти, засоби віддаленого керування, зміни служб, вимкнені журнали, доступ до credentials та ознаки викрадення даних. Видалення одного файлу не повертає довіру до мережі.
  6. Змініть скомпрометовані credentials із чистого пристрою. Почніть із privileged, service, backup, VPN, cloud і remote-access акаунтів та завершіть активні сеанси.

На окремій робочій станції Windows повна перевірка Gridinsoft Anti-Malware може знайти активне шкідливе ПЗ та механізми закріплення після ізоляції пристрою. Вона не розшифрує .dlock, не поверне викрадені дані й не доведе, що вся мережа чиста. Для резервного копіювання та відновлення скористайтеся гайдом щодо програм-вимагачів і не змінюйте зашифровані оригінали.

Хибні припущення, яких варто уникати

  • «Комп’ютер відповідає, отже шифрування завершилося». DeadLock навмисно регулює роботу, щоб не вичерпувати ресурси.
  • «Українська мова системи нас захищає». Виняток стосується конкретного зразка й не покриває інакше налаштовані вузли або майбутні варіанти.
  • «Видалення malware відновить файли». Cleanup зупиняє активний код, але не скасовує надійне шифрування.
  • «Локальна recovery-сторінка працює offline». HTML-застосунок створений для звернення до зовнішніх децентралізованих сервісів.
  • «Чисте відновлення завершує інцидент». DeadLock використовує подвійне вимагання, тому витік credentials і даних потребує окремого реагування.

Порівняйте цей порядок дій із іншими швидкими інцидентами шифрування мережі, зокрема атакою Spirals ransomware. Спільний урок — ізолювати за precursor-ознаками, а не чекати записки чи очевидного падіння системи.

Джерела

  1. Microsoft Threat Intelligence. “DeadLock ransomware: Breaking down a Rust-based encryptor with decentralized recovery infrastructure.” Microsoft Security Blog, 10 серпня 2026 року. технічний аналіз та індикатори.
  2. Cybersecurity and Infrastructure Security Agency. “#StopRansomware Guide.” CISA, дата доступу 10 серпня 2026 року. рекомендації з реагування.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.