🔍 Contexte
Source : Microsoft Security Blog, publié le 10 août 2026. Microsoft Threat Intelligence présente une analyse de DeadLock, un groupe ransomware émergent à motivation financière, actif depuis juillet 2025.
🦠 Description de la menace
DeadLock se distingue par l’utilisation d’une infrastructure décentralisée combinant :
- Le réseau de messagerie Session
- Des services adossés à la blockchain pour stocker et distribuer les ressources liées à l’extorsion
Cette architecture vise à renforcer la résilience des communications, de l’hébergement des fuites et des négociations, permettant aux opérateurs de maintenir la continuité même en cas de perturbation partielle.
💰 Tactiques d’extorsion
DeadLock emploie la double extorsion :
- Chiffrement des environnements victimes
- Menace de publication des données exfiltrées sur leur site de fuite appelé le DeadLock blog
📊 Victimologie
Au juillet 2026, DeadLock a revendiqué plus de 80 organisations compromises, avec plus de la moitié des victimes en Europe.
Secteurs ciblés :
- Technologies de l’information (IT)
- Mines
- Transport et logistique
- Industrie manufacturière
- Hôtellerie
- Biens de consommation
Zones géographiques touchées : Europe, Asie, Amérique du Nord, Amérique du Sud, Afrique.
🔗 Liens avec d’autres écosystèmes
Microsoft a observé DeadLock déployé par plusieurs groupes, dont un affilié des écosystèmes ransomware Lynx et INC.
📄 Nature de l’article
Il s’agit d’une analyse de menace publiée par Microsoft Threat Intelligence, dont le but principal est de documenter les caractéristiques techniques, l’infrastructure et la victimologie du ransomware DeadLock à destination des équipes de sécurité et de la communauté CTI.
🧠 TTPs et IOCs détectés
Acteurs de menace
- DeadLock (cybercriminal) —
- Lynx (cybercriminal) —
- INC (cybercriminal) —
TTP
- T1486 — Data Encrypted for Impact (Impact)
- T1567 — Exfiltration Over Web Service (Exfiltration)
- T1657 — Financial Theft (Impact)
Malware / Outils
- DeadLock (ransomware)
🟡 Indice de vérification factuelle : 50/100 (moyenne)
- ✅ microsoft.com — source reconnue (liste interne) (20pts)
- ✅ 1387 chars — texte partiel (10pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ✅ acteur(s) identifié(s) : DeadLock, Lynx, INC (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.microsoft.com/en-us/security/blog/2026/08/10/deadlock-ransomware-breaking-down-a-rust-based-encryptor-with-decentralized-recovery-infrastructure/