Deadlock ist eine kleine, geschlossene Ransomware-Operation ohne bekanntes Affiliate-Programm. Die Malware ist seit Juli 2025 beobachtet, seit Juni 2026 betreibt die Gruppe eine öffentliche Leak-Seite und listet dort inzwischen 75 Opfer in 32 Ländern. Technisches Alleinstellungsmerkmal: die Rotation von C2-Adressen über Polygon-Smart-Contracts.
| Name | Deadlock (DeadLock) |
|---|---|
| Status | Aktiv |
| Erstmals beobachtet (Malware) | Juli 2025 (erste Samples ab 27.06.2025) |
| Leak-Seite live seit | Mitte Juni 2026 (erster DLS-Eintrag 15.06.2026) |
| Modell | Doppelte Erpressung (Verschlüsselung + Datendiebstahl/-verkauf) |
| Affiliate-Programm | Nein – geschlossene Operation, keine bekannte RaaS-Struktur |
| Motivation | Finanziell |
| Dateiendung | .dlock + kurze Opfer-ID |
| Ransom-Notes | HOW_RECOVER.<ID>.txt, RECOVERY_CHAT.<ID>.html, <ID>.ico |
| Verhandlung / Zahlung | Session-Messenger (dezentral) · Bitcoin oder Monero |
| Herkunft (indirekt) | Läuft nicht auf Systemen mit kyrillischer Spracheinstellung |
| Bekannter Einstieg | Ausnutzung von Schwachstellen (u. a. CVE-2024-51324), ungepatchte Systeme |
| Fernzugriff / Persistenz | AnyDesk |
| Besonderheit Technik | Polygon-Smart-Contracts zur Rotation von C2/Proxy-Adressen (EtherHiding-Muster); eigene Stream-Cipher statt Windows-Krypto-APIs |
| Opfer gesamt (gelistet) | 75 in 32 Ländern (Stand 11.07.2026) |
| Top-Zielländer | Italien 8 · Spanien 8 · Polen 6 · Deutschland 4 · Singapur 4 |
| Top-Zielbranchen | Business Services, Manufacturing, Public Sector, Agriculture & Food, Financial Services |
| Angriffsdynamik | +829 % vs. Vormonat (grosser Push am 10.07.2026) |
| Phase | Beobachtete Technik |
|---|---|
| Initial Access | Exploitation Public-Facing App (u. a. CVE-2024-51324) |
| Execution | PowerShell, C++-Payload |
| Defense Evasion | Process Hollowing, Language-Check (kein Cyrillic) |
| Command & Control | Polygon Smart Contracts (Proxy-Rotation, EtherHiding-artig) |
| Persistence / Remote | AnyDesk |
| Impact | Verschlüsselung .dlock + zeitbasierte Custom-Cipher |
| Extortion | Double Extortion, Session-Messenger, BTC/XMR |
Quellen: Group-IB (Polygon-Smart-Contracts als C2 – Januar 2026), ZeroFox (Flash Report zur neuen Leak-Seite, Juni 2026 – 80 Einträge, Bewertung „niedrig"), SOCRadar (Gruppenprofil), ThreatScene Unit 31 (YARA/IOCs), Google/Mandiant (Ransomware-TTP-Report 2026).
ZeroFox stuft die Bedrohung Stand Sommer 2026 als niedrig bis mittel ein: Es gebe keine Hinweise auf gezielte Lieferkettenangriffe, viele der jetzt ausgerollten Einträge stammten mutmaßlich aus älteren Kampagnen derselben Gruppe. Der grosse Push am 10.07.2026 (65 Neueinträge) erklärt die spektakuläre +829 %-Angriffsdynamik gegenüber dem Vormonat – bildet aber nicht zwingend 65 frische Angriffe an einem Tag ab.
Von Deadlock auf der Darknet-Leak-Seite gelistete Organisationen – Bestand vom 15.06.2026 bis 10.07.2026. Eine Listung ist zunächst eine Behauptung der Täter und kein Beleg für einen bestätigten Angriff oder Datenabfluss.
Datenquelle: öffentlich einsehbare Einträge der Deadlock-Leak-Seite, indexiert via ransomware.live (Stand 11.07.2026). 74 namentlich extrahierbare Einträge; die Plattform zählt insgesamt 75. Land- und Branchenangaben teils unvollständig oder automatisiert erfasst. Wir verlinken bewusst nicht auf die Leak-Seite und veröffentlichen keine mutmaßlich entwendeten Daten.