Microsoft Threat Intelligence опубликовала разбор DeadLock — вымогательской программы, которую исследователи относят к финансово мотивированным атакам. Она шифрует данные и использует двойное вымогательство: злоумышленники не только блокируют файлы, но и угрожают публикацией похищенной информации. Для пользователей Windows это не повод считать, что их компьютер уже заражён. Однако разбор полезен как напоминание: защита от шифровальщика зависит не от одного антивируса, а от готовности восстановить данные и вовремя заметить подозрительную активность.
По данным Microsoft, DeadLock действует против организаций из разных отраслей и может останавливать процессы, которые мешают шифрованию файлов или восстановлению системы. В исследованном образце среди целей оказались защитные компоненты, службы теневых копий и резервного копирования, а также приложения синхронизации и удалённого доступа. После этого программа может очищать журналы событий Windows и удалять содержимое корзины, чтобы осложнить разбор инцидента и возврат файлов.
Исследователи отдельно описывают инфраструктуру, которую операторы используют для переговоров и публикации данных. Для обычного владельца ПК это не техническая инструкция и не признак конкретного заражения. Важен другой вывод: современные шифровальщики стараются лишить жертву привычных способов восстановления ещё до того, как на экране появится требование о выкупе.
Microsoft также указывает, что в наблюдавшемся образце DeadLock пытался получить повышенные права через стандартный запрос контроля учётных записей Windows. Не каждый запрос UAC опасен: его показывают и легитимные установщики. Но окно с повышением прав, появившееся без понятного действия пользователя, — причина остановиться, не подтверждать его автоматически и проверить, какая программа запросила доступ.
Первое — резервные копии. Копия, которая постоянно подключена к тому же компьютеру, может оказаться доступна шифровальщику вместе с основными файлами. Для важных документов, фотографий и рабочих данных полезно иметь отдельную проверенную копию: в облачном сервисе с историей версий, на отключаемом накопителе или в другом независимом хранилище. Не менее важно иногда открыть несколько файлов из резервной копии и убедиться, что восстановление действительно работает.
Второе — актуальность Windows, браузера и защитного ПО. В отчёте Microsoft среди рекомендаций есть включение облачной защиты Microsoft Defender или эквивалентной функции другого антивируса. Она помогает получать реакцию на новые варианты вредоносных программ быстрее, чем только через локальные сигнатуры. Если в системе используется сторонний антивирус, стоит проверить, что его обновления не отключены и что программа не просит продлить лицензию через подозрительное всплывающее окно.
Третье — учётные записи и удалённый доступ. Для повседневной работы лучше не использовать учётную запись администратора без необходимости, а коды двухфакторной проверки не сообщать собеседнику по телефону или в мессенджере. Если на компьютере установлен инструмент удалённой помощи, доступ к нему должен быть понятен владельцу: неизвестные сеансы, неожиданное изменение пароля или новое приложение для удалённого управления требуют проверки.
Дополнительный материал ExShare: Безопасность и защита на Mac и Windows: какие задачи сюда входят.
Необычные расширения у файлов, массовые ошибки открытия документов, исчезновение точек восстановления, отключённая защита или требование выкупа — повод действовать спокойно и быстро. Отключите компьютер от сети, чтобы ограничить распространение на другие устройства и общие папки. Не запускайте неизвестные файлы из папки с требованием, не устанавливайте «дешифратор» из случайного источника и не стирайте следы в попытке сразу привести систему в порядок.
Затем зафиксируйте видимые признаки: сфотографируйте сообщение, запишите имена файлов и время, когда заметили проблему. Это поможет специалисту понять масштаб инцидента и выбрать безопасный порядок диагностики. Если на устройстве есть рабочие аккаунты, почта или доступ к общим хранилищам, смена паролей должна выполняться с заведомо чистого устройства.
Практический материал по теме: Удаление вирусов, майнеров и рекламы на Windows 10/11- удалённо «под ключ».
Разбор DeadLock не означает появление новой настройки, которую нужно включить всем пользователям. Он показывает, почему регулярные обновления, отдельные резервные копии и осмотрительное отношение к повышению прав остаются базовой защитой Windows. Если вы не уверены в состоянии компьютера или резервных копий, свяжитесь с командой ExShare через форму на сайте, WhatsApp, Telegram или по телефону.
Дополнительный материал ExShare: Удаление вирусов, майнеров и рекламы на Windows 10/11- удалённо “под ключ”.