fidyeyazilim.com
Ransomware Grubu

Microsoft, DeadLock Ransomware'ın Teknik Yapısını Ortaya Çıkardı

Microsoft Threat Intelligence, gelişmekte olan DeadLock ransomware operasyonunun encryptor yapısını, savunma engelleme tekniklerini ve merkezi olmayan recovery altyapısını analiz etti. Bulgular özellikle log bütünlüğü, backup servisleri ve Active Directory açısından önemli savunma dersleri içeriyor.

Yayın Tarihi: 08 Eylül 2026 · Son Güncelleme: 08 Eylül 2026 · 3 dk okuma · Hazırlanma yöntemi: AI destekli + editör kontrolü

Microsoft Threat Intelligence'ın yayımladığı yeni teknik analiz, 2026'da hızla görünür hale gelen DeadLock ransomware operasyonu hakkında bugüne kadarki en ayrıntılı teknik bilgilerden birini sağlıyor.

DeadLock'ın önemi yalnızca yeni bir ransomware markası olmasından kaynaklanmıyor. Microsoft'un analiz ettiği örnek; güvenlik araçlarını, backup bileşenlerini, Windows event loglarını ve Active Directory ile ilişkili servisleri hedefleyen kapsamlı bir pre-encryption hazırlık aşamasına sahip. Operasyon ayrıca klasik merkezi ransomware negotiation altyapısından farklı olarak merkezi olmayan servislerden yararlanıyor.

Özet

Microsoft'un analizine göre DeadLock:

  • Rust tabanlı bir encryptor kullanıyor.
  • Double-extortion modeliyle faaliyet gösteriyor.
  • Windows güvenlik, backup ve bazı AD servislerini durdurabiliyor.
  • Event loglarını silmenin ötesinde yeni log yazılmasını da engellemeye çalışıyor.
  • XChaCha20 ve Curve25519 tabanlı hibrit şifreleme mekanizması kullanıyor.
  • Şifreleme sırasında sistemin tamamen kilitlenmesini önlemeye çalışan resource-aware throttling mekanizmasına sahip.
  • Recovery ve victim communication altyapısında merkezi olmayan servislerden yararlanıyor.

Ne Oldu?

Microsoft Threat Intelligence, DeadLock encryptor'ını analiz ederek grubun pre-encryption, encryption ve post-encryption davranışlarını yayımladı.

Araştırmaya göre DeadLock ilk olarak Temmuz 2025'te gözlemlendi. Microsoft, ransomware'ın birden fazla farklı aktör tarafından kullanıldığını ve bunların arasında Lynx ve INC ransomware ekosistemleriyle bağlantılı operatörlerin bulunduğunu belirtiyor.

DeadLock'ın dikkat çeken diğer yönü recovery altyapısı. Malware tarafından bırakılan HTML dosyası yalnızca basit bir ransom note değil; şifreli iletişim, data-leak içeriği ve dosya erişimi gibi işlevleri barındıran interaktif bir uygulama olarak çalışabiliyor.

Neden Önemli?

Encryptor çalışmadan önce Windows Defender, Volume Shadow Copy, backup servisleri, Hyper-V servisleri ve Active Directory ile ilişkili bazı servisler durdurulabiliyor.

Daha kritik olan konu forensic visibility.

Analiz edilen örnek Windows event loglarını temizleyebiliyor, log kanallarını registry üzerinden kapatabiliyor ve channel access permission'larını değiştirebiliyor.

Bu nedenle olay inceleme kabiliyetinin yalnızca saldırıya uğrayan endpoint üzerindeki yerel loglara bağımlı olması ciddi risk oluşturuyor.

Teknik Detaylar

DeadLock şifreleme sırasında CPU ve memory kullanımını izleyen resource-aware throttling mekanizmasına sahip.

Yeni encryption job'ları sistem yüküne göre geciktirilebiliyor. Böylece sistem tamamen kilitlenmeden şifreleme devam edebiliyor.

Dosya içeriğinde XChaCha20, key encapsulation tarafında Curve25519 tabanlı yapı kullanılıyor.

BT Ekipleri Neyi Kontrol Etmeli?

  • Event loglarının yalnızca silinmesini değil channel configuration değişikliklerini de izleyin.
  • Kritik Windows loglarını harici SIEM/log altyapısına düşük gecikmeyle aktarın.
  • VSS ve backup servislerinin beklenmedik biçimde durdurulmasını yüksek öncelikli olay olarak değerlendirin.
  • Domain Controller üzerindeki AD servislerinin stop/disable edilmesini izleyin.
  • Backup yönetim altyapısını production identity katmanından mümkün olduğunca ayrıştırın.
  • EDR'nin service termination ve event-log tampering davranışlarına görünürlük sağladığını test edin.

Kaynaklar

  • Microsoft Threat Intelligence — “DeadLock ransomware: Breaking down a Rust-based encryptor with decentralized recovery infrastructure”
DeadLockransomwareMicrosoft Threat IntelligenceActive Directorybackupforensic visibilityincident response

İlgili İçerikler

Kurumunuz bu senaryoya hazır mı?

Ücretsiz ön değerlendirme ile kimlik, yedekleme, segmentasyon, EDR, görünürlük ve kurtarma hazırlığınızı ölçün.

Değerlendirme hizmeti Sparta Siber Güvenlik tarafından sunulmaktadır.

Diğer Gelişmeler

Teknik Araştırma

Akira, Safe Mode Kullanarak EDR'yi Devre Dışı Bırakmaya Çalıştı

Huntress tarafından incelenen Akira vakasında saldırganlar MFA uygulanmayan VPN hesabından giriş yaptı, Active Directory'yi keşfetti ve veri çaldı. Ransomware deployment öncesinde sistemi Safe Mode ile yeniden başlatarak EDR ve Defender real-time protection'ı devre dışı bıraktılar.

Akira
08 Eylül 20263 dk okuma1 kaynak
Zafiyet

INC Ransom, SonicWall SMA1000 Açıklarını İlk Erişim İçin Kullanıyor

SonicWall SMA1000 ürün ailesindeki CVE-2026-15409 ve CVE-2026-15410 açıkları aktif olarak istismar ediliyor. Araştırmalar exploit zincirinin INC Ransom tarafından root erişimi, persistence ve iç ağa geçiş için kullanılabildiğini gösteriyor.

INC Ransom
08 Eylül 20263 dk okuma2 kaynak
Ransomware Grubu

100'den Fazla Vakadan Qilin Ransomware'ın Operasyon Modeli

Arete'nin Qilin araştırması 100'den fazla incident-response vakasından elde edilen operasyonel veriyi malware analiziyle birleştiriyor. Bulgular edge-device exploitation, legitimate credential abuse, remote-management araçları ve recovery sistemlerinin hedeflenmesini öne çıkarıyor.

Qilin
08 Eylül 20263 dk okuma1 kaynak