🔍 Contexte

Source : Microsoft Security Blog, publié le 10 août 2026. Microsoft Threat Intelligence présente une analyse de DeadLock, un groupe ransomware émergent à motivation financière, actif depuis juillet 2025.

🦠 Description de la menace

DeadLock se distingue par l’utilisation d’une infrastructure décentralisée combinant :

  • Le réseau de messagerie Session
  • Des services adossés à la blockchain pour stocker et distribuer les ressources liées à l’extorsion

Cette architecture vise à renforcer la résilience des communications, de l’hébergement des fuites et des négociations, permettant aux opérateurs de maintenir la continuité même en cas de perturbation partielle.

💰 Tactiques d’extorsion

DeadLock emploie la double extorsion :

  1. Chiffrement des environnements victimes
  2. Menace de publication des données exfiltrées sur leur site de fuite appelé le DeadLock blog

📊 Victimologie

Au juillet 2026, DeadLock a revendiqué plus de 80 organisations compromises, avec plus de la moitié des victimes en Europe.

Secteurs ciblés :

  • Technologies de l’information (IT)
  • Mines
  • Transport et logistique
  • Industrie manufacturière
  • Hôtellerie
  • Biens de consommation

Zones géographiques touchées : Europe, Asie, Amérique du Nord, Amérique du Sud, Afrique.

🔗 Liens avec d’autres écosystèmes

Microsoft a observé DeadLock déployé par plusieurs groupes, dont un affilié des écosystèmes ransomware Lynx et INC.

📄 Nature de l’article

Il s’agit d’une analyse de menace publiée par Microsoft Threat Intelligence, dont le but principal est de documenter les caractéristiques techniques, l’infrastructure et la victimologie du ransomware DeadLock à destination des équipes de sécurité et de la communauté CTI.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • DeadLock (cybercriminal) —
  • Lynx (cybercriminal) —
  • INC (cybercriminal) —

TTP

  • T1486 — Data Encrypted for Impact (Impact)
  • T1567 — Exfiltration Over Web Service (Exfiltration)
  • T1657 — Financial Theft (Impact)

Malware / Outils

  • DeadLock (ransomware)

🟡 Indice de vérification factuelle : 50/100 (moyenne)

  • ✅ microsoft.com — source reconnue (liste interne) (20pts)
  • ✅ 1387 chars — texte partiel (10pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ✅ acteur(s) identifié(s) : DeadLock, Lynx, INC (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.microsoft.com/en-us/security/blog/2026/08/10/deadlock-ransomware-breaking-down-a-rust-based-encryptor-with-decentralized-recovery-infrastructure/