Microsoft alerte : le ransomware DeadLock peut continuer à fonctionner après la mise hors ligne des serveurs

Microsoft avertit que le ransomware DeadLock peut se rétablir après la mise hors ligne de serveurs en utilisant des services décentralisés pour maintenir les communications avec les victimes et l’extorsion.

Written By
Liz Ticong
Liz Ticong
Aug 12, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

La mise hors ligne d’une infrastructure de ransomware peut interrompre une partie des opérations criminelles. DeadLock est conçu pour se rétablir lorsque certains de ces éléments d’infrastructure disparaissent.

Microsoft Threat Intelligence indique que le ransomware utilise des services décentralisés pour maintenir les communications avec les victimes après la perturbation de serveurs individuels. Les chercheurs ont commencé à suivre ce malware basé sur Rust en juillet 2025.

L’analyse de l’entreprise identifie à la fois les services décentralisés qui permettent ce rétablissement et l’infrastructure conventionnelle qui reste exposée.

DeadLock répartit son rétablissement entre des services décentralisés

L’analyse de DeadLock par Microsoft détaille une page de récupération laissée sur les systèmes infectés. Celle-ci récupère le proxy de discussion actuel depuis un smart contract sur Polygon au lieu de dépendre d’une adresse fixe.

Si les défenseurs bloquent ou mettent hors ligne un proxy, les opérateurs peuvent modifier l’adresse enregistrée on-chain. Les pages de récupération existantes peuvent alors se reconnecter sans être remplacées.

Session fournit un canal chiffré pour les communications avec les victimes, tandis que les fichiers volés peuvent être stockés via Wasabi et exposés par la page de récupération.

Des perturbations similaires de l’infrastructure des ransomwares peuvent donc viser des composants qui restent en dehors de ces services décentralisés.

Les tactiques classiques des ransomwares restent au cœur de DeadLock

En juillet 2026, le groupe avait publié plus de 80 organisations compromises sur son site de fuite de données. Plus de la moitié se trouvaient en Europe, les victimes couvrant des secteurs comme l’informatique, l’industrie manufacturière, la logistique, l’hôtellerie et l’exploitation minière.

Les opérateurs ont également recours à la double extorsion, volant les données avant leur chiffrement et menaçant de les publier si les victimes refusent leurs exigences. Les informations volées peuvent continuer à donner aux attaquants un moyen de pression après le début de la restauration des systèmes touchés par une organisation.

Advertisement

Les chercheurs ont constaté que le malware pouvait arrêter les services de sécurité et de sauvegarde. Son processus de chiffrement peut également ralentir lorsque l’utilisation du processeur ou de la mémoire augmente, afin de permettre à une machine infectée de rester réactive. Les fichiers volumineux peuvent n’être chiffrés que partiellement pour réduire le temps nécessaire à les rendre inutilisables.

Selon Microsoft, plusieurs groupes ont déployé DeadLock. L’un des affiliés observés avait auparavant été associé aux écosystèmes de ransomwares Lynx et INC.

Prévoir au-delà de la mise hors ligne d’un serveur

Les équipes de sécurité doivent tenir compte de l’évolution de l’infrastructure des attaquants au cours d’un incident. Un plan de réponse aux incidents testé doit maintenir le confinement centré sur l’environnement touché, où les intervenants peuvent vérifier les systèmes et les comptes compromis avant le début de la récupération.

Les priorités de la réponse comprennent :

  • Préserver la télémétrie en dehors des points de terminaison touchés. DeadLock peut effacer les journaux d’événements Windows et désactiver la journalisation future ; les données des points de terminaison et des identités doivent donc rester disponibles dans des systèmes centralisés que les attaquants ne peuvent pas facilement modifier.
  • Isoler rapidement les systèmes touchés. La segmentation du réseau peut limiter les accès supplémentaires pendant que les intervenants déterminent quels hôtes et quels comptes ont été compromis.
  • Protéger les contrôles de sécurité et les copies de récupération. Microsoft recommande l’EDR en mode blocage et la protection contre les manipulations. Conservez les sauvegardes de confiance hors de portée de l’attaquant, dans le cadre plus large des mesures de protection contre les ransomwares.
  • Vérifier que les accès ont été supprimés avant la restauration. Examinez les identifiants compromis et les mécanismes de persistance avant de reconnecter les systèmes récupérés aux parties de confiance du réseau.

La perte d’un proxy DeadLock ou d’un canal de négociation ne confirme pas que les attaquants ont été éliminés de l’environnement. La récupération après un ransomware ne doit commencer qu’après que les intervenants ont vérifié le confinement et confirmé que les systèmes peuvent être restaurés en toute sécurité.

À lire aussi : OpenAI et son GPT-5.6-Cyber cible la recherche avancée sur les vulnérabilités et les tests d’exploitation dans le cadre d’un accès strictement restreint. 

Liz Ticong

Liz Ticong is a staff writer for eWeek and TechRepublic focused on AI, cybersecurity, enterprise software, and data. She has more than 10 years of editorial experience as a technology industry writer, combining reporting, product research, and hands-on software testing in her coverage. Her work has been published on Datamation, Enterprise Networking Planet, and TechnologyAdvice.com. She writes technology news, software reviews, product comparisons, and buyer’s guides for business and IT readers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.