Microsoft Security Threat Intelligence は 8 月 10 日、Rust で書かれたランサムウェア「DeadLock」の技術解析を公開しました。C2 設定を Polygon ブロックチェーン上のスマートコントラクトに格納する非中央集権型構成が特徴で、テイクダウン耐性と暗号処理性能を高めた設計になっています。
主なポイント
- DeadLock は 2025 年 7 月に初観測されたダブル脅迫型ランサムウェアで、2026 年 7 月時点でリークサイトに 80 組織超の被害を掲載。被害の過半は欧州企業。
- C2 用の設定 (公開鍵、Session ID 等) を Polygon のスマートコントラクトに保管し、従来型のドメイン依存を排除。テイクダウンや DNS ブロックが効きにくい。
- 暗号化は XChaCha20 と Curve25519 のハイブリッド方式を Rust で実装。CPU 負荷を抑える throttling を持ち、稼働中サーバの暗号化を隠密化する。
- 実行前に PowerShell で Windows Defender の windefend サービスや VSS 系サービスを停止し、シャドーコピーを削除。BYOVD で Baidu アンチウイルスの脆弱ドライバ (CVE-2024-51324) を利用して EDR を無効化する事例も確認。
- 旧ソ連圏や中東の一部言語ロケールを検出すると自己削除する geofencing を実装。Microsoft は Defender の cloud-delivered protection と Controlled Folder Access、ASR ルールの有効化を推奨。
出典: DeadLock ransomware: Breaking down a Rust-based encryptor with decentralized recovery infrastructure