DeadLockはシステム暗号化前に企業データを窃取し、情報公開をちらつかせて脅迫

2025年7月に初めて確認されたこのグループは、すでに80を超える組織を自らのリークサイト「DeadLockブログ」に掲載しています。

被害を主張されている組織の半数以上はヨーロッパに拠点を置いていますが、攻撃はアジア、北米、南米、アフリカ各地の組織にも及んでいます。

標的となっている業種には、IT、鉱業、製造業、運輸、物流、宿泊業、消費財が含まれます。

DeadLockは複数のサイバー犯罪グループとの関連も指摘されており、その中にはLynxおよびINCランサムウェアのエコシステムに関連するアフィリエイトも含まれます。

この攻撃は、まず機密情報を窃取し、その後ファイルをロックして公開の脅しで被害者へのプレッシャーを強めるという、おなじみの二重恐喝モデルに沿ったものです。

DeadLockが注目される理由は、その分散型インフラにあります。

法執行機関やホスティングプロバイダーによって遮断されうる従来型のウェブサイトやサーバーに全面的に依存する代わりに、このランサムウェアはブロックチェーンを基盤としたサービスとSessionメッセージングネットワークを利用して、交渉、リーク情報の公開、被害者とのやり取りを行います。

DeadLockの暗号化プログラムはRustで書かれており、まず埋め込まれたXORキーを使って設定ファイルをデコードすることから処理が始まります。

この設定ファイルには、被害者ID、攻撃者の公開鍵、停止対象となるプロセスやサービスの一覧、除外対象のファイルやディレクトリ、身代金要求メモの内容、そしてジオフェンシング設定が含まれています。

ファイルを暗号化する前に、DeadLockは被害者のシステム言語を確認します。

ロシア、ウクライナ、ベラルーシ、独立国家共同体(CIS)加盟国の一部、イラン、シリア、オマーン、イエメンに関連する言語を検出した場合は、自ら終了して削除されます。この種のジオフェンシングは、特定の地域のシステムを避けようとするランサムウェア攻撃者によく使われる手法です。

マルウェアが管理者権限で実行されていない場合は、ランダムな名前のバッチファイルを使って、Windowsのユーザーアカウント制御(UAC)のプロンプトを表示させようと試みます。

権限が昇格すると、SeDebugPrivilege、SeBackupPrivilege、SeRestorePrivilege、SeTakeOwnershipPrivilegeといった強力なWindows権限を有効化します。これらの権限により、保護されたファイルへのアクセスやセキュリティツールの妨害が可能になります。

続いてDeadLockは、セキュリティ、バックアップ、クラウドストレージ、リモートアクセス、システム管理関連のプロセスを標的にします。

Windows Defender、ボリュームシャドウコピー、バックアップサービス、Hyper-Vサービス、Active Directory関連サービス、OneDrive、Dropbox、Google Drive、AnyDesk、PowerShell、タスクマネージャーなど、暗号化を妨げたり復旧を助けたりする可能性のあるツールの停止を試みます。

このランサムウェアはさらに、Windowsのイベントログを消去し、レジストリの変更によって以後のログ記録を無効化するほか、ログチャネルのアクセス権限も変更します。

こうした一連の行為が組み合わさることで、インシデント対応やフォレンジック調査が困難になる可能性があります。

暗号化には、ファイル本体にXChaCha20を、そして各ファイルの暗号鍵の保護にはCurve25519ベースの鍵交換を使用しています。

標的となった各ファイルにはそれぞれ固有の暗号鍵が割り当てられるため、攻撃者の秘密鍵がなければ復旧は事実上不可能だと、マイクロソフトは述べています

注: IPアドレスおよびドメインは、誤って名前解決やハイパーリンク化されるのを防ぐため、意図的に無害化表記(例: [.])としています。再度有効な表記に戻す作業は、MISP、VirusTotal、SIEMなど管理された脅威インテリジェンス基盤上でのみ行ってください。

ANY.RUNのブラウザ内データ検査で、検知・調査・対応をより迅速に。フィッシングの全容を把握し、SOCを強化してMTTRを短縮しましょう

翻訳元: https://cyberpress.org/deadlock-steals-encrypts-extorts/

ソース: cyberpress.org