DeadLock ransomware: mã độc viết bằng Rust với hạ tầng thương lượng phi tập trung

Ngày 10/08/2026, Microsoft Threat Intelligence công bố phân tích chi tiết về DeadLock ransomware — dòng mã độc tống tiền viết bằng Rust, xuất hiện lần đầu từ tháng 7/2025. Điểm khiến DeadLock đáng chú ý không nằm ở thuật toán mã hoá, mà ở hạ tầng thương lượng: nhóm vận hành kết hợp mạng nhắn tin phi tập trung với dịch vụ dựa trên blockchain, khiến việc gỡ bỏ hạ tầng trở nên khó khăn hơn nhiều so với mô hình máy chủ truyền thống.
DeadLock ransomware là gì?
DeadLock ransomware hoạt động theo mô hình tống tiền kép: vừa mã hoá dữ liệu tại chỗ, vừa đe doạ công bố dữ liệu đã đánh cắp. Tính đến tháng 7/2026, nhóm vận hành đã đăng tên hơn 80 tổ chức nạn nhân lên trang rò rỉ dữ liệu của mình, trong đó hơn một nửa ở châu Âu. Microsoft cũng ghi nhận DeadLock được triển khai bởi các affiliate vốn liên quan tới hệ sinh thái Lynx và INC — dấu hiệu cho thấy công cụ này lưu hành trong mạng lưới tội phạm sẵn có thay vì thuộc về một nhóm khép kín.
Toàn bộ phân tích kỹ thuật kèm chỉ dấu tấn công được đăng công khai trên Microsoft Security Blog.
Cơ chế mã hoá: nhanh, có kiểm soát và khó khôi phục

DeadLock dùng mô hình mật mã lai. Nội dung tệp được mã hoá bằng dòng mã hoá XChaCha20; khoá của từng tệp được bọc bằng cặp khoá tạm thời Curve25519 theo cơ chế trao đổi khoá ECDH. Vì mỗi tệp sinh một cặp khoá tạm riêng, mỗi tệp có một bí mật chia sẻ khác nhau — cách làm này loại bỏ rủi ro trùng lặp thường gặp khi triển khai sai mật mã dòng.
Đáng chú ý là chiến lược mã hoá theo kích thước tệp. Tệp dưới 50 MB bị mã hoá toàn phần; tệp từ 50 MB mã hoá một nửa; từ 118 MB chỉ mã hoá một phần tư; từ 500 MB còn khoảng một phần mười; tệp từ 1 GB dùng chế độ chia khối. Mục tiêu rất rõ: làm hỏng nhanh các tệp cơ sở dữ liệu và máy ảo dung lượng lớn mà không tốn thời gian mã hoá toàn bộ. Tệp sau khi mã hoá mang phần mở rộng .dlock.
Mã độc còn có luồng giám sát tài nguyên: nếu tải CPU vượt khoảng 70% hoặc mức dùng RAM vượt ngưỡng đặt trước, nó tạm dừng đưa thêm tệp vào hàng đợi. Việc này giữ hệ thống không treo trong lúc mã hoá, đồng thời làm dấu vết hành vi bớt bất thường.
Hạ tầng thương lượng phi tập trung

Đây là phần khác biệt nhất của DeadLock. Thay vì một cổng thương lượng đặt trên máy chủ ẩn danh, nhóm vận hành thả vào máy nạn nhân một trang HTML tương tác. Trang này gọi tới các điểm cuối RPC công khai để đọc dữ liệu từ smart contract, lấy địa chỉ máy chủ trung chuyển đang hoạt động, rồi trao đổi tin nhắn mã hoá qua mạng nhắn tin phi tập trung. Dữ liệu bị đánh cắp được lưu trên dịch vụ lưu trữ đối tượng và truy cập qua liên kết ký sẵn.
Hệ quả với đội phòng thủ: không còn một điểm hạ tầng duy nhất để chặn hay tịch thu. Khi địa chỉ trung chuyển bị chặn, nhóm vận hành chỉ cần cập nhật giá trị trên smart contract là toàn bộ kênh liên lạc tiếp tục hoạt động.
Thủ đoạn né tránh và giới hạn mục tiêu

Cấu hình của mã độc được nhúng ở dạng mã hoá và chỉ giải mã bằng một khoá XOR ngắn ngay trước khi chạy, giúp né các phép quét tĩnh đơn giản. Mã độc cũng kiểm tra thiết lập ngôn ngữ và khu vực của hệ thống, rồi tự xoá nếu trùng danh sách quốc gia được loại trừ — thủ đoạn quen thuộc nhằm tránh hoạt động tại một số khu vực nhất định.
Trước khi mã hoá, DeadLock dừng hàng loạt dịch vụ và tiến trình liên quan tới cơ sở dữ liệu, sao lưu và máy ảo để mở khoá tệp đang bị chiếm dụng. Đồng thời, nó loại trừ một số thư mục hệ thống và phần mở rộng nhất định để máy vẫn khởi động được — vì một máy chết hoàn toàn thì nạn nhân không thể đọc yêu cầu tống tiền.
Doanh nghiệp nên làm gì?

- Bật bảo vệ đám mây và bảo vệ giả mạo trên Microsoft Defender for Endpoint để chặn thay đổi cấu hình bảo mật.
- Kiểm soát chặt tài khoản đặc quyền: ransomware chỉ triển khai được diện rộng khi kẻ tấn công đã có quyền quản trị.
- Sao lưu bất biến và tách mạng, kiểm thử khôi phục định kỳ thay vì chỉ tin vào lịch sao lưu.
- Giám sát hành vi dừng dịch vụ hàng loạt — dấu hiệu sớm điển hình ngay trước bước mã hoá.
- Rà soát lối vào ban đầu: vá lỗ hổng dịch vụ tiếp xúc Internet và bật xác thực đa yếu tố cho VPN, RDP.
- Diễn tập quy trình ứng cứu: phân vai, kênh liên lạc dự phòng và tiêu chí cách ly thiết bị.
Kết luận
DeadLock ransomware cho thấy hướng tiến hoá đáng lo của mã độc tống tiền: mã hoá được tối ưu để phá nhanh dữ liệu giá trị cao, còn hạ tầng thương lượng được thiết kế để sống sót qua các đợt truy quét. Với doanh nghiệp Việt Nam, phần việc thiết thực nhất vẫn là siết lối vào ban đầu, bảo vệ tài khoản đặc quyền và bảo đảm bản sao lưu thực sự khôi phục được. Theo dõi thêm phân tích bảo mật Microsoft tại Office365Vietnam.info.
