SOC Prime Bias: Alto

13 Aug 2026 06:14 UTC

DeadLock Ransomware: Dentro do Seu Criptografador Rust e Rede de Recuperação

Author Photo
SOC Prime Team linkedin icon Seguir
DeadLock Ransomware: Dentro do Seu Criptografador Rust e Rede de Recuperação
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

DeadLock é uma operação emergente de ransomware baseada em Rust que depende de infraestrutura descentralizada para comunicação com vítimas e atividade de vazamento de dados. O grupo segue um modelo de dupla extorsão, criptografando sistemas enquanto ameaça publicar informações roubadas através de um blog dedicado a vazamentos. DeadLock se destaca pelo uso da rede de mensagens Session e da blockchain Polygon para melhorar a resiliência operacional.

Investigação

A Microsoft Threat Intelligence analisou o criptografador DeadLock, examinando seu fluxo de execução, técnicas de evasão de defesa e arquitetura de criptografia distinta. A investigação descobriu um mecanismo de limitação de recursos e um sistema de chat de recuperação descentralizado construído em torno da tecnologia blockchain e mensagens roteadas por onion. Pesquisadores também identificaram funcionalidade de geofencing e listas específicas de serviços e processos alvos para terminação.

Mitigação

As mitigações recomendadas incluem habilitar proteção entregue pela nuvem e EDR no modo de bloqueio através do Microsoft Defender. As organizações devem implementar Controle de Acesso a Pastas (CFA) e regras de Redução de Superfície de Ataque (ASR) para restringir modificações de arquivos não autorizadas e execução de processos maliciosos. Fortalecer a higiene de credenciais e habilitar proteção contra adulteração também são essenciais para reduzir a exposição a ransomware.

Resposta

Se a atividade DeadLock for detectada, as organizações devem usar capacidades automáticas de perturbação de ataque e investigação e remediação dentro do Microsoft Defender XDR. As equipes de segurança devem investigar alertas como Mudança suspeita de papel de parede or Backups de arquivos foram excluídos e isolar prontamente os endpoints afetados. A contenção rápida é crítica para limitar movimentos laterais e exfiltração de dados adicionais.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: O Check de Pré-voo de Telemetria & Base deve ter sido aprovado.

Racional: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e têm como objetivo gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa & Comandos de Ataque: O adversário procura implantar ransomware. Para garantir o máximo impacto e evitar detecção, eles primeiro tentam escalar privilégios imitando o comportamento de ferramentas que requerem SeDebugPrivilege. Eles usam RunAs ou padrões de linha de comando que a regra visa. A simulação executará um comando tentando invocar um processo usando RunAs lógica enquanto garante que o idioma do sistema esteja definido para um local não-excluído (por exemplo, Inglês) para garantir que a not selection_language condição não suprime o alerta.

  • Script de Teste de Regressão:

    # Script de simulação para acionar Detecção de Ransomware DeadLock
    # Este script imita a tentativa de usar RunAs via linha de comando 
    # enquanto garante que a exclusão de idioma não o capture.
    
    Write-Host "[+] Iniciando Simulação de Ransomware DeadLock..." -ForegroundColor Cyan
    
    # 1. Fazer uma versão simulada da parte 'selection_command' da regra
    # Usamos 'RunAs' de uma maneira que gera um evento de criação de processo
    $TargetProcess = "cmd.exe"
    $CommandToRun = "RunAs /user:Administrador cmd.exe"
    
    Write-Host "[+] Executando comando para acionar detecção: $CommandToRun" -ForegroundColor Yellow
    
    # Usamos Start-Process para simular a criação de um processo contendo a string
    Start-Process "cmd.exe" -ArgumentList "/c $CommandToRun" -WindowStyle Hidden
    
    Write-Host "[+] Comando de simulação enviado. Verifique SIEM para Alerta." -ForegroundColor Green
  • Comandos de Limpeza:

    # Limpar quaisquer processos cmd remanescentes gerados pela simulação
    Stop-Process -Name "cmd" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Limpeza completa." -ForegroundColor Cyan