SOC Prime Bias: High

13 Aug 2026 06:14 UTC

DeadLock Ransomware: Dentro do Seu Criptografador Rust e Rede de Recuperação

Author Photo
SOC Prime Team linkedin icon Seguir
DeadLock Ransomware: Dentro do Seu Criptografador Rust e Rede de Recuperação
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

DeadLock é uma operação emergente de ransomware baseada em Rust que depende de infraestrutura descentralizada para comunicação com vítimas e atividade de vazamento de dados. O grupo segue um modelo de dupla extorsão, criptografando sistemas enquanto ameaça publicar informações roubadas através de um blog dedicado a vazamentos. DeadLock se destaca pelo uso da rede de mensagens Session e da blockchain Polygon para melhorar a resiliência operacional.

Investigação

A Microsoft Threat Intelligence analisou o criptografador DeadLock, examinando seu fluxo de execução, técnicas de evasão de defesa e arquitetura de criptografia distinta. A investigação descobriu um mecanismo de limitação de recursos e um sistema de chat de recuperação descentralizado construído em torno da tecnologia blockchain e mensagens roteadas por onion. Pesquisadores também identificaram funcionalidade de geofencing e listas específicas de serviços e processos alvos para terminação.

Mitigação

As mitigações recomendadas incluem habilitar proteção entregue pela nuvem e EDR no modo de bloqueio através do Microsoft Defender. As organizações devem implementar Controle de Acesso a Pastas (CFA) e regras de Redução de Superfície de Ataque (ASR) para restringir modificações de arquivos não autorizadas e execução de processos maliciosos. Fortalecer a higiene de credenciais e habilitar proteção contra adulteração também são essenciais para reduzir a exposição a ransomware.

Resposta

Se a atividade DeadLock for detectada, as organizações devem usar capacidades automáticas de perturbação de ataque e investigação e remediação dentro do Microsoft Defender XDR. As equipes de segurança devem investigar alertas como Mudança suspeita de papel de parede or Backups de arquivos foram excluídos e isolar prontamente os endpoints afetados. A contenção rápida é crítica para limitar movimentos laterais e exfiltração de dados adicionais.

Fluxo de Ataque

Detecções

Execução de Mudança Incomum de Página de Código (via linha de comando)

Equipe SOC Prime
12 de Ago de 2026

Possível Tentativa de Abuso Ethereum Publicnode Como Canal C2 (via consulta_dns)

Equipe SOC Prime
12 de Ago de 2026

IOCs (HashSha256) para detectar: DeadLock ransomware: Desmembrando um criptografador baseado em Rust com infraestrutura de recuperação descentralizada

Regras SOC Prime AI
12 de Ago de 2026

Atributos do Sistema DeadLock Ransomware e Detecção de Alteração de Papel de Parede [Windows Sysmon]

Regras SOC Prime AI
12 de Ago de 2026

Detecção de Artefatos DeadLock Ransomware [Evento de Arquivo do Windows]

Regras SOC Prime AI
12 de Ago de 2026

Detecção de Ransomware DeadLock [Criação de Processo do Windows]

Regras SOC Prime AI
12 de Ago de 2026

Execução de Simulação

Pré-requisito: O Check de Pré-voo de Telemetria & Base deve ter sido aprovado.

Racional: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e têm como objetivo gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa & Comandos de Ataque: O adversário procura implantar ransomware. Para garantir o máximo impacto e evitar detecção, eles primeiro tentam escalar privilégios imitando o comportamento de ferramentas que requerem SeDebugPrivilege. Eles usam RunAs ou padrões de linha de comando que a regra visa. A simulação executará um comando tentando invocar um processo usando RunAs lógica enquanto garante que o idioma do sistema esteja definido para um local não-excluído (por exemplo, Inglês) para garantir que a not selection_language condição não suprime o alerta.

  • Script de Teste de Regressão:

    # Script de simulação para acionar Detecção de Ransomware DeadLock
    # Este script imita a tentativa de usar RunAs via linha de comando 
    # enquanto garante que a exclusão de idioma não o capture.
    
    Write-Host "[+] Iniciando Simulação de Ransomware DeadLock..." -ForegroundColor Cyan
    
    # 1. Fazer uma versão simulada da parte 'selection_command' da regra
    # Usamos 'RunAs' de uma maneira que gera um evento de criação de processo
    $TargetProcess = "cmd.exe"
    $CommandToRun = "RunAs /user:Administrador cmd.exe"
    
    Write-Host "[+] Executando comando para acionar detecção: $CommandToRun" -ForegroundColor Yellow
    
    # Usamos Start-Process para simular a criação de um processo contendo a string
    Start-Process "cmd.exe" -ArgumentList "/c $CommandToRun" -WindowStyle Hidden
    
    Write-Host "[+] Comando de simulação enviado. Verifique SIEM para Alerta." -ForegroundColor Green
  • Comandos de Limpeza:

    # Limpar quaisquer processos cmd remanescentes gerados pela simulação
    Stop-Process -Name "cmd" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Limpeza completa." -ForegroundColor Cyan