SOC Prime Bias: Alto

13 Aug 2026 06:14 UTC

DeadLock Ransomware: En el Interior de su Cifrador Rust y Red de Recuperación

Author Photo
SOC Prime Team linkedin icon Seguir
DeadLock Ransomware: En el Interior de su Cifrador Rust y Red de Recuperación
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

DeadLock es una operación emergente de ransomware basada en Rust que se apoya en infraestructura descentralizada para la comunicación con las víctimas y actividades de filtración de datos. El grupo sigue un modelo de doble extorsión, encriptando sistemas mientras amenaza con publicar información robada a través de un blog de filtraciones dedicado. DeadLock se destaca por su uso de la red de mensajería Session y la blockchain Polygon para mejorar la resiliencia operativa.

Investigación

Microsoft Threat Intelligence analizó el cifrador de DeadLock, examinando su flujo de ejecución, técnicas de evasión de defensas y arquitectura de cifrado distintiva. La investigación descubrió un mecanismo de limitación consciente de recursos y un sistema de chat de recuperación descentralizado construido alrededor de tecnología de blockchain y mensajería enrutada mediante onion. Los investigadores también identificaron funcionalidad de geofiltrado y listas específicas de servicios y procesos objetivo para su terminación.

Mitigación

Las mitigaciones recomendadas incluyen habilitar la protección proporcionada por la nube y EDR en modo de bloqueo a través de Microsoft Defender. Las organizaciones deben implementar las reglas de Control de Acceso a Carpetas (CFA) y Reducción de la Superficie de Ataque (ASR) para restringir modificaciones de archivos no autorizadas y la ejecución de procesos maliciosos. Fortalecer la higiene de credenciales y habilitar la protección contra manipulaciones también son esenciales para reducir la exposición al ransomware.

Respuesta

Si se detecta actividad de DeadLock, las organizaciones deben utilizar capacidades automatizadas de interrupción de ataques e investigación y remediación dentro de Microsoft Defender XDR. Los equipos de seguridad deben investigar alertas como Cambio sospechoso de fondo de pantalla or Se eliminaron copias de seguridad de archivos y aislar rápidamente los puntos finales afectados. La contención rápida es crítica para limitar el movimiento lateral adicional y la exfiltración de datos.

Flujo de Ataque

Ejecución de Simulación

Requisito previo: La Verificación Pre-vuelo de Telemetría y Línea Base debe haber pasado.

Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.

  • Narrativa de Ataque y Comandos: El adversario busca desplegar ransomware. Para asegurar el máximo impacto y evitar la detección, primero intentan escalar privilegios imitando el comportamiento de herramientas que requieren SeDebugPrivilege. Usan RunAs o patrones de línea de comando que la regla apunta. La simulación ejecutará un comando intentando invocar un proceso usando RunAs lógica mientras asegura que el idioma del sistema esté configurado en una localidad no excluida (por ejemplo, inglés) para asegurar que la condición not selection_language no suprima la alerta.

  • Script de Prueba de Regresión:

    # Script de simulación para activar la detección de Ransomware DeadLock
    # Este script imita el intento de usar RunAs a través de línea de comando
    # mientras se asegura de que la exclusión de idioma no lo detecte.
    
    Write-Host "[+] Iniciando simulación de Ransomware DeadLock..." -ForegroundColor Cyan
    
    # 1. Imitar la parte 'selection_command' de la regla
    # Usamos 'RunAs' de una manera que genera un evento de creación de proceso
    $TargetProcess = "cmd.exe"
    $CommandToRun = "RunAs /user:Administrator cmd.exe"
    
    Write-Host "[+] Ejecutando comando para activar detección: $CommandToRun" -ForegroundColor Yellow
    
    # Usamos Start-Process para simular la creación de un proceso que contiene la cadena
    Start-Process "cmd.exe" -ArgumentList "/c $CommandToRun" -WindowStyle Hidden
    
    Write-Host "[+] Comando de simulación enviado. Compruebe la alerta en SIEM." -ForegroundColor Green
  • Comandos de Limpieza:

    # Limpiar cualquier proceso cmd restante generado por la simulación
    Stop-Process -Name "cmd" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Limpieza completa." -ForegroundColor Cyan