Scroll to top
    Zurück zu Darkweb-Profilen
    Threat-Actor-Profil · seit Juli 2025 · Active

    Deadlock Ransomware — das Profil

    Deadlock ist eine kleine, geschlossene Ransomware-Operation ohne bekanntes Affiliate-Programm. Die Malware ist seit Juli 2025 beobachtet, seit Juni 2026 betreibt die Gruppe eine öffentliche Leak-Seite und listet dort inzwischen 75 Opfer in 32 Ländern. Technisches Alleinstellungsmerkmal: die Rotation von C2-Adressen über Polygon-Smart-Contracts.

    Steckbrief

    NameDeadlock (DeadLock)
    StatusAktiv
    Erstmals beobachtet (Malware)Juli 2025 (erste Samples ab 27.06.2025)
    Leak-Seite live seitMitte Juni 2026 (erster DLS-Eintrag 15.06.2026)
    ModellDoppelte Erpressung (Verschlüsselung + Datendiebstahl/-verkauf)
    Affiliate-ProgrammNein – geschlossene Operation, keine bekannte RaaS-Struktur
    MotivationFinanziell
    Dateiendung.dlock + kurze Opfer-ID
    Ransom-NotesHOW_RECOVER.<ID>.txt, RECOVERY_CHAT.<ID>.html, <ID>.ico
    Verhandlung / ZahlungSession-Messenger (dezentral) · Bitcoin oder Monero
    Herkunft (indirekt)Läuft nicht auf Systemen mit kyrillischer Spracheinstellung
    Bekannter EinstiegAusnutzung von Schwachstellen (u. a. CVE-2024-51324), ungepatchte Systeme
    Fernzugriff / PersistenzAnyDesk
    Besonderheit TechnikPolygon-Smart-Contracts zur Rotation von C2/Proxy-Adressen (EtherHiding-Muster); eigene Stream-Cipher statt Windows-Krypto-APIs
    Opfer gesamt (gelistet)75 in 32 Ländern (Stand 11.07.2026)
    Top-ZielländerItalien 8 · Spanien 8 · Polen 6 · Deutschland 4 · Singapur 4
    Top-ZielbranchenBusiness Services, Manufacturing, Public Sector, Agriculture & Food, Financial Services
    Angriffsdynamik+829 % vs. Vormonat (grosser Push am 10.07.2026)
    Vorgehen
    Erstzugriff über Ausnutzung öffentlich erreichbarer Anwendungen und ungepatchte Systeme (u. a. CVE-2024-51324). Persistenz und Fernzugriff via AnyDesk. Anschließend Verschlüsselung mit Endung .dlock und Datendiebstahl für den Verkauf im Untergrund.
    Zielbild
    Klarer Europa-Fokus: Italien, Spanien, Polen und Deutschland führen die Liste an. Daneben Latein­amerika, Asien-Pazifik und einzelne Fälle in Afrika. Branchenmix – Business Services und Manufacturing stellen zusammen rund 40 % der Opfer.
    Härtung
    Public-facing Apps und VPN-Appliances konsequent patchen, MFA auf allen Fernzugängen, AnyDesk-Nutzung im Netzwerk sichtbar machen bzw. auf gemanagten RMM-Ersatz migrieren, EDR/MDR mit Verhaltenserkennung – und die Rotation von C2 über Smart-Contract-Beacons in der Netzwerk-Monitoring-Baseline berücksichtigen.

    TTP-Überblick (MITRE-nah)

    PhaseBeobachtete Technik
    Initial AccessExploitation Public-Facing App (u. a. CVE-2024-51324)
    ExecutionPowerShell, C++-Payload
    Defense EvasionProcess Hollowing, Language-Check (kein Cyrillic)
    Command & ControlPolygon Smart Contracts (Proxy-Rotation, EtherHiding-artig)
    Persistence / RemoteAnyDesk
    ImpactVerschlüsselung .dlock + zeitbasierte Custom-Cipher
    ExtortionDouble Extortion, Session-Messenger, BTC/XMR

    Quellen: Group-IB (Polygon-Smart-Contracts als C2 – Januar 2026), ZeroFox (Flash Report zur neuen Leak-Seite, Juni 2026 – 80 Einträge, Bewertung „niedrig"), SOCRadar (Gruppenprofil), ThreatScene Unit 31 (YARA/IOCs), Google/Mandiant (Ransomware-TTP-Report 2026).

    Bewertung durch Sicherheitsforscher

    ZeroFox stuft die Bedrohung Stand Sommer 2026 als niedrig bis mittel ein: Es gebe keine Hinweise auf gezielte Lieferkettenangriffe, viele der jetzt ausgerollten Einträge stammten mutmaßlich aus älteren Kampagnen derselben Gruppe. Der grosse Push am 10.07.2026 (65 Neueinträge) erklärt die spektakuläre +829 %-Angriffsdynamik gegenüber dem Vormonat – bildet aber nicht zwingend 65 frische Angriffe an einem Tag ab.

    Deadlock Leak-Wall · ransomware.live

    Deadlock Opfer-Wall – vollständig (75 Einträge, seit Juni 2026)

    Von Deadlock auf der Darknet-Leak-Seite gelistete Organisationen – Bestand vom 15.06.2026 bis 10.07.2026. Eine Listung ist zunächst eine Behauptung der Täter und kein Beleg für einen bestätigten Angriff oder Datenabfluss.

    74
    Opfer
    33
    Länder
    16
    Branchen
    10.07.2026
    Neuestes
    74 von 74 Opfern · 30 geladen
    La ville de Ouangani
    ·Mayotte
    Public SectorDeadlock
    Direção Estacionamentos S.A. (Autopark)
    ·Brasilien
    Consumer ServicesDeadlock
    EDISA and INVERTIGE
    ·Spanien
    Business ServicesDeadlock
    Breda Energia S.p.A.
    ·Italien
    EnergyDeadlock
    Muzeum Valašsko
    ·Tschechien
    Hospitality & TourismDeadlock
    bERS (Bers logistics)
    ·Bulgarien
    Transportation/LogisticsDeadlock
    NXIT / Franco Vago / Traconf
    ·Italien
    Business ServicesDeadlock
    AFWorkshop
    ·Singapur
    Business ServicesDeadlock
    Finam Gabon
    ·Gabun
    EnergyDeadlock
    iASK (Institute of Advanced Studies Kőszeg)
    ·Ungarn
    Bildung/ForschungDeadlock
    Noega and Esnova
    ·Spanien
    ManufacturingDeadlock
    IFC Eur(opa)
    ·Deutschland
    Financial ServicesDeadlock
    TPToys
    ·Großbritannien
    Consumer ServicesDeadlock
    EXPRESOKNA SP. Z O.O.
    ·Polen
    Business ServicesDeadlock
    Bär Cargolift Polska Sp. z o.o.
    ·Polen
    Transportation/LogisticsDeadlock
    Grupolider / Grupo Actual
    ·Angola
    Business ServicesDeadlock
    Dyhrberg AG Switzerland
    ·Schweiz
    ManufacturingDeadlock
    SKK Networks / UNICARD / SKK SA
    ·Polen
    Business ServicesDeadlock
    PB Sprinkler Engineering / PLISZKA
    ·Polen
    Business ServicesDeadlock
    8.2 Group e.V.
    ·Deutschland
    Erneuerbare Energien / EngineeringDeadlock
    Integra and Operosa (C.A.A. Nicoli)
    ·Italien
    Business ServicesDeadlock
    JOSO
    ·Norwegen
    ManufacturingDeadlock
    GEOPARTNER / GEOPARTNER GEOMATICS
    ·Polen
    Business ServicesDeadlock
    FIRESTA-Fišer, a.s.
    ·Tschechien
    ConstructionDeadlock
    UFL – United Finance Limited
    ·Papua-Neuguinea
    Financial ServicesDeadlock
    Picassent (Ayuntamiento)
    ·Spanien
    Public SectorDeadlock
    Starconn (Chief Land Electronic)
    ·Singapur
    ManufacturingDeadlock
    EFCA
    ·Deutschland
    Financial ServicesDeadlock
    AKSV (AK Service & Vedligehold)
    ·Dänemark
    ConstructionDeadlock
    Bridgeport S.p.A.
    ·Italien
    ManufacturingDeadlock
    Lade weitere Opfer …

    Datenquelle: öffentlich einsehbare Einträge der Deadlock-Leak-Seite, indexiert via ransomware.live (Stand 11.07.2026). 74 namentlich extrahierbare Einträge; die Plattform zählt insgesamt 75. Land- und Branchenangaben teils unvollständig oder automatisiert erfasst. Wir verlinken bewusst nicht auf die Leak-Seite und veröffentlichen keine mutmaßlich entwendeten Daten.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen