Microsoft、DeadLockランサムウェアはサーバー停止後も活動を継続できると警告

Microsoftは、DeadLockランサムウェアが分散型サービスを利用して被害者との通信と恐喝を維持し、サーバー停止後も復旧できると警告している。

執筆者
Liz Ticong
Liz Ticong
Aug 12, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

ランサムウェアの活動を停止させても、犯罪活動の一部を断ち切れるにすぎない場合がある。DeadLockは、インフラの一部が消失しても復旧できるよう設計されている。

Microsoft Threat Intelligenceによると、このランサムウェアは分散型サービスを利用し、個々のサーバーが妨害された後も被害者との通信を利用可能な状態に保つ。研究者は2025年7月、Rustベースのマルウェアの追跡を開始した。

同社の分析では、復旧を支える分散型サービスと、依然として露出している従来型のインフラの両方が特定されている。

DeadLockは分散型サービスに復旧機能を分散

MicrosoftによるDeadLockの分析では、感染したシステム上に残された復旧ページの詳細が説明されている。このページは、1つの固定アドレスに依存せず、Polygon上のスマートコントラクトから現在のチャットプロキシを取得する。

防御側がプロキシをブロックまたは停止しても、攻撃者はオンチェーンに保存されたアドレスを変更できる。そのため、既存の復旧ページは置き換えられることなく再接続できる。

Sessionは被害者との通信に暗号化されたチャネルを提供し、盗まれたファイルはWasabiを通じて保存し、復旧ページから公開できる。

分散型の設計であっても、この活動は防御側が妨害できるインフラに依存している。プロキシはブロックでき、Polygonへのアクセスは制限でき、外部でホストされたファイルは削除できる。そのため、同様のランサムウェアインフラの妨害では、こうした分散型サービスの外部に残るコンポーネントを標的にできる。

従来型のランサムウェア戦術がDeadLockの中核に残る

2026年7月までに、このグループはリークサイトで80を超える侵害組織を公開していた。半数以上は欧州に拠点を置き、被害者はIT、製造、物流、ホスピタリティー、鉱業などの分野に及んだ。

攻撃者は二重恐喝も利用する。データを暗号化する前に盗み出し、被害者が要求を拒否すれば公開すると脅迫する手口だ。組織が影響を受けたシステムの復旧を始めた後も、盗まれた情報によって攻撃者は優位性を保てる。

研究者は、このマルウェアがセキュリティサービスとバックアップサービスを停止できることを確認した。また、CPUやメモリの使用率が上昇すると暗号化処理を遅らせることもでき、感染したマシンの応答性を保つのに役立つ。大容量ファイルは、使用不能にするために必要な時間を短縮する目的で、一部だけ暗号化される場合がある。

Microsoftによると、複数のグループがDeadLockを展開している。確認されたあるアフィリエイトは、以前にLynxおよびINCランサムウェアのエコシステムと関連付けられていた。

サーバー停止の先を見据えた計画

セキュリティチームは、インシデントの最中に攻撃者のインフラが変化することを想定すべきだ。十分にテストされたインシデント対応計画では、復旧を始める前に対応担当者が侵害されたシステムとアカウントを検証できるよう、封じ込めの対象を影響を受けた環境に集中させる必要がある。

対応の優先事項は次のとおり。

  • 影響を受けたエンドポイントから離れた場所にテレメトリを保存する。DeadLockはWindowsのイベントログを消去し、今後のロギングを無効化できるため、エンドポイントとIDのデータは攻撃者が容易に変更できない集中管理システム上で利用可能な状態にしておくべきだ。
  • 影響を受けたシステムを速やかに隔離する。対応担当者がどのホストとアカウントが侵害されたかを確認する間、ネットワークのセグメンテーションによってさらなるアクセスを制限できる。
  • セキュリティ制御と復旧用コピーを保護する。MicrosoftはブロックモードのEDRと改ざん防止を推奨している。信頼できるバックアップは攻撃者の手の届かない場所に保管し、より広範なランサムウェア対策の一環とする。
  • 復旧前にアクセスが削除されたことを確認する。復旧したシステムをネットワークの信頼できる部分に再接続する前に、侵害された認証情報と永続化メカニズムを見直す。
Advertisement

DeadLockのプロキシや交渉チャネルが失われても、攻撃者が環境から排除されたことを示すものではない。ランサムウェアからの復旧は、対応担当者が封じ込めを検証し、システムを安全に復元できることを確認してから始めるべきだ。

関連記事:OpenAIのGPT-5.6-Cyberが高度な脆弱性調査を標的にし、厳格に制限されたアクセス下でエクスプロイトテストを実施

Liz Ticong

Liz Ticong is a staff writer for eWeek and TechRepublic focused on AI, cybersecurity, enterprise software, and data. She has more than 10 years of editorial experience as a technology industry writer, combining reporting, product research, and hands-on software testing in her coverage. Her work has been published on Datamation, Enterprise Networking Planet, and TechnologyAdvice.com. She writes technology news, software reviews, product comparisons, and buyer’s guides for business and IT readers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。