ランサムウェアの活動を停止させても、犯罪活動の一部を断ち切れるにすぎない場合がある。DeadLockは、インフラの一部が消失しても復旧できるよう設計されている。
Microsoft Threat Intelligenceによると、このランサムウェアは分散型サービスを利用し、個々のサーバーが妨害された後も被害者との通信を利用可能な状態に保つ。研究者は2025年7月、Rustベースのマルウェアの追跡を開始した。
同社の分析では、復旧を支える分散型サービスと、依然として露出している従来型のインフラの両方が特定されている。
DeadLockは分散型サービスに復旧機能を分散
MicrosoftによるDeadLockの分析では、感染したシステム上に残された復旧ページの詳細が説明されている。このページは、1つの固定アドレスに依存せず、Polygon上のスマートコントラクトから現在のチャットプロキシを取得する。
防御側がプロキシをブロックまたは停止しても、攻撃者はオンチェーンに保存されたアドレスを変更できる。そのため、既存の復旧ページは置き換えられることなく再接続できる。
Sessionは被害者との通信に暗号化されたチャネルを提供し、盗まれたファイルはWasabiを通じて保存し、復旧ページから公開できる。
分散型の設計であっても、この活動は防御側が妨害できるインフラに依存している。プロキシはブロックでき、Polygonへのアクセスは制限でき、外部でホストされたファイルは削除できる。そのため、同様のランサムウェアインフラの妨害では、こうした分散型サービスの外部に残るコンポーネントを標的にできる。
従来型のランサムウェア戦術がDeadLockの中核に残る
2026年7月までに、このグループはリークサイトで80を超える侵害組織を公開していた。半数以上は欧州に拠点を置き、被害者はIT、製造、物流、ホスピタリティー、鉱業などの分野に及んだ。
攻撃者は二重恐喝も利用する。データを暗号化する前に盗み出し、被害者が要求を拒否すれば公開すると脅迫する手口だ。組織が影響を受けたシステムの復旧を始めた後も、盗まれた情報によって攻撃者は優位性を保てる。
研究者は、このマルウェアがセキュリティサービスとバックアップサービスを停止できることを確認した。また、CPUやメモリの使用率が上昇すると暗号化処理を遅らせることもでき、感染したマシンの応答性を保つのに役立つ。大容量ファイルは、使用不能にするために必要な時間を短縮する目的で、一部だけ暗号化される場合がある。
Microsoftによると、複数のグループがDeadLockを展開している。確認されたあるアフィリエイトは、以前にLynxおよびINCランサムウェアのエコシステムと関連付けられていた。
サーバー停止の先を見据えた計画
セキュリティチームは、インシデントの最中に攻撃者のインフラが変化することを想定すべきだ。十分にテストされたインシデント対応計画では、復旧を始める前に対応担当者が侵害されたシステムとアカウントを検証できるよう、封じ込めの対象を影響を受けた環境に集中させる必要がある。
対応の優先事項は次のとおり。
- 影響を受けたエンドポイントから離れた場所にテレメトリを保存する。DeadLockはWindowsのイベントログを消去し、今後のロギングを無効化できるため、エンドポイントとIDのデータは攻撃者が容易に変更できない集中管理システム上で利用可能な状態にしておくべきだ。
- 影響を受けたシステムを速やかに隔離する。対応担当者がどのホストとアカウントが侵害されたかを確認する間、ネットワークのセグメンテーションによってさらなるアクセスを制限できる。
- セキュリティ制御と復旧用コピーを保護する。MicrosoftはブロックモードのEDRと改ざん防止を推奨している。信頼できるバックアップは攻撃者の手の届かない場所に保管し、より広範なランサムウェア対策の一環とする。
- 復旧前にアクセスが削除されたことを確認する。復旧したシステムをネットワークの信頼できる部分に再接続する前に、侵害された認証情報と永続化メカニズムを見直す。
DeadLockのプロキシや交渉チャネルが失われても、攻撃者が環境から排除されたことを示すものではない。ランサムウェアからの復旧は、対応担当者が封じ込めを検証し、システムを安全に復元できることを確認してから始めるべきだ。
関連記事:OpenAIのGPT-5.6-Cyberが高度な脆弱性調査を標的にし、厳格に制限されたアクセス下でエクスプロイトテストを実施





