La mise hors ligne d’une infrastructure de ransomware peut interrompre une partie des opérations criminelles. DeadLock est conçu pour se rétablir lorsque certains de ces éléments d’infrastructure disparaissent.
Microsoft Threat Intelligence indique que le ransomware utilise des services décentralisés pour maintenir les communications avec les victimes après la perturbation de serveurs individuels. Les chercheurs ont commencé à suivre ce malware basé sur Rust en juillet 2025.
L’analyse de l’entreprise identifie à la fois les services décentralisés qui permettent ce rétablissement et l’infrastructure conventionnelle qui reste exposée.
DeadLock répartit son rétablissement entre des services décentralisés
L’analyse de DeadLock par Microsoft détaille une page de récupération laissée sur les systèmes infectés. Celle-ci récupère le proxy de discussion actuel depuis un smart contract sur Polygon au lieu de dépendre d’une adresse fixe.
Si les défenseurs bloquent ou mettent hors ligne un proxy, les opérateurs peuvent modifier l’adresse enregistrée on-chain. Les pages de récupération existantes peuvent alors se reconnecter sans être remplacées.
Session fournit un canal chiffré pour les communications avec les victimes, tandis que les fichiers volés peuvent être stockés via Wasabi et exposés par la page de récupération.
Des perturbations similaires de l’infrastructure des ransomwares peuvent donc viser des composants qui restent en dehors de ces services décentralisés.
Les tactiques classiques des ransomwares restent au cœur de DeadLock
En juillet 2026, le groupe avait publié plus de 80 organisations compromises sur son site de fuite de données. Plus de la moitié se trouvaient en Europe, les victimes couvrant des secteurs comme l’informatique, l’industrie manufacturière, la logistique, l’hôtellerie et l’exploitation minière.
Les opérateurs ont également recours à la double extorsion, volant les données avant leur chiffrement et menaçant de les publier si les victimes refusent leurs exigences. Les informations volées peuvent continuer à donner aux attaquants un moyen de pression après le début de la restauration des systèmes touchés par une organisation.
Les chercheurs ont constaté que le malware pouvait arrêter les services de sécurité et de sauvegarde. Son processus de chiffrement peut également ralentir lorsque l’utilisation du processeur ou de la mémoire augmente, afin de permettre à une machine infectée de rester réactive. Les fichiers volumineux peuvent n’être chiffrés que partiellement pour réduire le temps nécessaire à les rendre inutilisables.
Selon Microsoft, plusieurs groupes ont déployé DeadLock. L’un des affiliés observés avait auparavant été associé aux écosystèmes de ransomwares Lynx et INC.
Prévoir au-delà de la mise hors ligne d’un serveur
Les équipes de sécurité doivent tenir compte de l’évolution de l’infrastructure des attaquants au cours d’un incident. Un plan de réponse aux incidents testé doit maintenir le confinement centré sur l’environnement touché, où les intervenants peuvent vérifier les systèmes et les comptes compromis avant le début de la récupération.
Les priorités de la réponse comprennent :
- Préserver la télémétrie en dehors des points de terminaison touchés. DeadLock peut effacer les journaux d’événements Windows et désactiver la journalisation future ; les données des points de terminaison et des identités doivent donc rester disponibles dans des systèmes centralisés que les attaquants ne peuvent pas facilement modifier.
- Isoler rapidement les systèmes touchés. La segmentation du réseau peut limiter les accès supplémentaires pendant que les intervenants déterminent quels hôtes et quels comptes ont été compromis.
- Protéger les contrôles de sécurité et les copies de récupération. Microsoft recommande l’EDR en mode blocage et la protection contre les manipulations. Conservez les sauvegardes de confiance hors de portée de l’attaquant, dans le cadre plus large des mesures de protection contre les ransomwares.
- Vérifier que les accès ont été supprimés avant la restauration. Examinez les identifiants compromis et les mécanismes de persistance avant de reconnecter les systèmes récupérés aux parties de confiance du réseau.
La perte d’un proxy DeadLock ou d’un canal de négociation ne confirme pas que les attaquants ont été éliminés de l’environnement. La récupération après un ransomware ne doit commencer qu’après que les intervenants ont vérifié le confinement et confirmé que les systèmes peuvent être restaurés en toute sécurité.
À lire aussi : OpenAI et son GPT-5.6-Cyber cible la recherche avancée sur les vulnérabilités et les tests d’exploitation dans le cadre d’un accès strictement restreint.





