Die Abschaltung einer Ransomware-Infrastruktur kann einen Teil eines kriminellen Betriebs lahmlegen. DeadLock ist darauf ausgelegt, sich wiederherzustellen, wenn Teile dieser Infrastruktur verschwinden.
Microsoft Threat Intelligence zufolge nutzt die Ransomware dezentrale Dienste, um die Kommunikation mit Opfern aufrechtzuerhalten, nachdem einzelne Server gestört wurden. Die Forscher verfolgen die Rust-basierte Malware seit Juli 2025.
Die Analyse des Unternehmens identifiziert sowohl die dezentralen Dienste, die diese Wiederherstellung unterstützen, als auch die herkömmliche Infrastruktur, die weiterhin angreifbar ist.
DeadLock verteilt die Wiederherstellung auf dezentrale Dienste
Microsofts Analyse zu DeadLock beschreibt eine auf infizierten Systemen hinterlegte Wiederherstellungsseite. Sie ruft den aktuellen Chat-Proxy über einen Smart Contract auf Polygon ab, statt auf eine einzige feste Adresse zu setzen.
Wenn Verteidiger einen Proxy blockieren oder abschalten, können die Betreiber die On-Chain gespeicherte Adresse ändern. Vorhandene Wiederherstellungsseiten können sich anschließend wieder verbinden, ohne ersetzt werden zu müssen.
Session stellt einen verschlüsselten Kanal für die Kommunikation mit Opfern bereit, während gestohlene Dateien über Wasabi gespeichert und über die Wiederherstellungsseite zugänglich gemacht werden können.
Trotz ihres dezentralen Aufbaus hängt die Operation weiterhin von Infrastruktur ab, die Verteidiger stören können. Proxys lassen sich blockieren, der Zugriff auf Polygon kann eingeschränkt und extern gehostete Dateien können entfernt werden. Ähnliche Störungen der Ransomware-Infrastruktur können daher Komponenten ins Visier nehmen, die außerhalb dieser dezentralen Dienste verbleiben.
Vertraute Ransomware-Taktiken bleiben zentral für DeadLock
Bis Juli 2026 hatte die Gruppe mehr als 80 kompromittierte Organisationen auf ihrer Leak-Site veröffentlicht. Mehr als die Hälfte befand sich in Europa; die Opfer stammten unter anderem aus den Bereichen IT, Fertigung, Logistik, Gastgewerbe und Bergbau.
Die Betreiber nutzen doppelte Erpressung, indem sie Daten vor der Verschlüsselung stehlen und mit ihrer Veröffentlichung drohen, falls die Opfer ihre Forderungen ablehnen. Gestohlene Informationen können den Angreifern auch dann noch als Druckmittel dienen, wenn eine Organisation mit der Wiederherstellung betroffener Systeme beginnt.
Die Forscher stellten fest, dass die Malware Sicherheits- und Backup-Dienste stoppen kann. Ihr Verschlüsselungsprozess kann sich außerdem verlangsamen, wenn die CPU- oder Speicherauslastung steigt, sodass ein infizierter Rechner reaktionsfähig bleibt. Große Dateien werden möglicherweise nur teilweise verschlüsselt, um die für ihre Unbrauchbarmachung benötigte Zeit zu verkürzen.
Laut Microsoft haben mehrere Gruppen DeadLock eingesetzt. Ein beobachteter Affiliate war zuvor mit den Ransomware-Ökosystemen Lynx und INC in Verbindung gebracht worden.
Planung über die Abschaltung eines Servers hinaus
Sicherheitsteams sollten einplanen, dass sich die Infrastruktur der Angreifer während eines Vorfalls verändert. Ein getesteter Plan zur Reaktion auf Sicherheitsvorfälle sollte die Eindämmung auf die betroffene Umgebung konzentrieren, in der Einsatzkräfte kompromittierte Systeme und Konten überprüfen können, bevor die Wiederherstellung beginnt.
Zu den Prioritäten bei der Reaktion gehören:
- Telemetriedaten außerhalb betroffener Endpunkte sichern. DeadLock kann Windows-Ereignisprotokolle löschen und die künftige Protokollierung deaktivieren. Deshalb sollten Endpunkt- und Identitätsdaten in zentralisierten Systemen verfügbar bleiben, die Angreifer nicht einfach verändern können.
- Betroffene Systeme umgehend isolieren.Eine Netzwerksegmentierung kann den weiteren Zugriff begrenzen, während die Einsatzkräfte ermitteln, welche Hosts und Konten kompromittiert wurden.
- Sicherheitskontrollen und Wiederherstellungskopien schützen. Microsoft empfiehlt EDR im Blockierungsmodus und einen Manipulationsschutz. Bewahren Sie vertrauenswürdige Backups außerhalb der Reichweite der Angreifer auf – als Teil umfassender Ransomware-Schutzmaßnahmen.
- Vor der Wiederherstellung überprüfen, ob der Zugriff entfernt wurde.Überprüfen Sie kompromittierte Zugangsdaten und Persistenzmechanismen, bevor Sie wiederhergestellte Systeme erneut mit vertrauenswürdigen Teilen des Netzwerks verbinden.
Der Verlust eines DeadLock-Proxys oder -Verhandlungskanals bestätigt nicht, dass die Angreifer aus der Umgebung entfernt wurden. Die Ransomware-Wiederherstellung sollte erst beginnen, wenn die Einsatzkräfte die Eindämmung überprüft und bestätigt haben, dass sich die Systeme sicher wiederherstellen lassen.
Außerdem lesen: OpenAIs GPT-5.6-Cyber zielt auf fortgeschrittene Sicherheitslückenforschung und Exploit-Tests unter streng eingeschränktem Zugriff.





