SOC Prime Bias: Alto

13 Aug 2026 06:14 UTC

DeadLock Ransomware: Dentro il suo Encryptor Rust e la Rete di Recupero

Author Photo
SOC Prime Team linkedin icon Segui
DeadLock Ransomware: Dentro il suo Encryptor Rust e la Rete di Recupero
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

DeadLock è un’operazione emergente di ransomware basata su Rust che si affida a infrastrutture decentralizzate per la comunicazione con le vittime e l’attività di fuga di dati. Il gruppo segue un modello di doppia estorsione, criptando i sistemi mentre minaccia di pubblicare informazioni rubate attraverso un blog dedicato alle fughe. DeadLock si distingue per l’uso della rete di messaggistica Session e della blockchain Polygon per migliorare la resilienza operativa.

Indagine

Microsoft Threat Intelligence ha analizzato il cifrario DeadLock, esaminandone il flusso di esecuzione, le tecniche di evasione della difesa e l’architettura di crittografia distintiva. L’indagine ha rivelato un meccanismo di regolazione della soglia basato sulle risorse e un sistema di chat di recupero decentralizzato basato su tecnologia blockchain e messaggistica a cipolla. I ricercatori hanno anche identificato funzionalità di geofencing e specifiche liste di servizi e processi mirati per la terminazione.

Mitigazione

Le mitigazioni consigliate includono l’attivazione della protezione fornita dal cloud e dell’EDR in modalità di blocco tramite Microsoft Defender. Le organizzazioni dovrebbero implementare regole di Accesso Controllato alle Cartelle (CFA) e Riduzione della Superficie di Attacco (ASR) per limitare modifiche non autorizzate ai file ed esecuzioni di processi malevoli. Rafforzare l’igiene delle credenziali e attivare la protezione anti-manomissione sono essenziali anche per ridurre l’esposizione al ransomware.

Risposta

Se viene rilevata un’attività DeadLock, le organizzazioni dovrebbero utilizzare capacità di interruzione automatizzata degli attacchi e di indagine e rimedio all’interno di Microsoft Defender XDR. I team di sicurezza devono indagare su allarmi come Cambio di sfondo sospetto or I backup dei file sono stati eliminati e isolare rapidamente gli endpoint interessati. Un contenimento rapido è fondamentale per limitare l’ulteriore movimento laterale e l’esfiltrazione dei dati.

Flusso di Attacco

Esecuzione della simulazione

Prerequisito: Il controllo di pre-volo Telemetry & Baseline deve essere superato.

Motivo: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e il racconto DEVONO riflettere direttamente le TTP identificate e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi erronee.

  • Narrativa dell’attacco & Comandi: L’avversario cerca di distribuire ransomware. Per garantire il massimo impatto ed evitare il rilevamento, tenta prima di scalare i privilegi imitando il comportamento di strumenti che richiedono SeDebugPrivilege. Utilizzano RunAs o schemi di riga di comando che la regola prende di mira. La simulazione eseguirà un comando tentando di invocare un processo utilizzando RunAs logica assicurando che la lingua del sistema sia impostata su una località non esclusa (ad esempio, inglese) per garantire che la condizione not_selection_language non sopprima l’avviso.

  • Script di test di regressione:

    # Script di simulazione per attivare il rilevamento del ransomware DeadLock
    # Questo script imita il tentativo di usare RunAs tramite la riga di comando 
    # pur assicurando che l'esclusione della lingua non lo catturi.
    
    Write-Host "[+] Avvio della simulazione di ransomware DeadLock..." -ForegroundColor Cyan
    
    # 1. Imitare la parte 'selection_command' della regola
    # Usiamo 'RunAs' in modo da generare un evento di creazione processo
    $TargetProcess = "cmd.exe"
    $CommandToRun = "RunAs /user:Administrator cmd.exe"
    
    Write-Host "[+] Esecuzione comando per attivare il rilevamento: $CommandToRun" -ForegroundColor Yellow
    
    # Usiamo Start-Process per simulare la creazione di un processo contenente la stringa
    Start-Process "cmd.exe" -ArgumentList "/c $CommandToRun" -WindowStyle Hidden
    
    Write-Host "[+] Comando di simulazione inviato. Controllare SIEM per l'allerta." -ForegroundColor Green
  • Comandi di pulizia:

    # Pulire eventuali processi cmd persistenti generati dalla simulazione
    Stop-Process -Name "cmd" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Pulizia completata." -ForegroundColor Cyan