DeadLock-ransomware gør det sværere for myndigheder og sikkerhedsteams at forstyrre gruppens aktiviteter ved at flytte centrale dele af infrastrukturen over på decentraliserede tjenester. Gruppen bruger smart contracts på Polygon-blockchainen, krypteret kommunikation og cloudlagring til fortsat at kommunikere med ofre og offentliggøre stjålne data.
DeadLock bruger blockchain-baseret infrastruktur
DeadLock-ransomware dukkede op i midten af 2025 og bruger en model med dobbelt afpresning. Angriberne stjæler data, krypterer filer og truer med at offentliggøre de stjålne oplysninger, medmindre ofrene betaler.
I juli 2026 havde gruppens lækageside opført 80 organisationer, hvoraf de fleste befinder sig i Europa. Ofrene findes inden for IT, minedrift, transport, produktion, hotel- og restaurationsbranchen samt forbrugsvarer.
Forskere har også knyttet udrulningen af malwaren til flere grupper. En af aktørerne havde tidligere været aktiv i ransomware-miljøerne Lynx og INC.
Operationen har nu taget en mere modstandsdygtig infrastrukturmodel i brug. DeadLock-ransomware bruger Polygon-blockchainen til at gemme konfigurationsoplysninger og opslag til sin lækageside. Det reducerer gruppens afhængighed af traditionelle domæner og centraliserede webservere.
Smart contracts leverer den aktive chatadresse
DeadLock er ikke afhængig af en fast Tor-adresse til forhandlinger med ofre. I stedet henter gruppens HTML-baserede chatapplikation oplysninger fra en smart contract på Polygon via en skrivebeskyttet blockchain-forespørgsel.
Kontrakten returnerer den aktuelle adresse på chatproxyen. Operatørerne kan derfor flytte deres kommunikationstjeneste til ofrene uden at ændre den applikation, som ofrene får vist.
Gruppen bruger også det decentraliserede Session-netværk til at kryptere kommunikationen. Den gemmer stjålne filer via cloudlagringstjenesten Wasabi, hvilket giver ofrene adgang til data, som angriberne hævder at have stjålet.
Denne opsætning kan gøre det vanskeligere at forstyrre operationen. Beslaglæggelse af et domæne eller nedlukning af en server er muligvis ikke nok til at lukke alle dele af operationen. DeadLock-ransomware er dog ikke fuldstændig immun over for indgreb.
Chatsystemet er stadig afhængigt af en specialudviklet proxy, mens Polygon RPC-endpoints skal være tilgængelige. Derudover kan stjålne filer, der ligger i skyen, stadig fjernes af hostingudbyderen.
Malwaren krypterer filer med begrænset ressourceforbrug
DeadLocks ransomware-krypteringsprogram er rettet mod Windows-systemer. Det er konfigureret til at undgå systemer i det tidligere Sovjetunionen og SNG-landene samt Iran, Syrien, Oman og Yemen.
Før krypteringen begynder, sletter malwaren sikkerhedskopier, stopper virtualiseringstjenester og tømmer papirkurven. Derefter krypterer den udvalgte mapper, som ikke tilhører systemet.
Hver fil krypteres med en unik XChaCha20-nøgle. Malwaren beskytter disse nøgler med Curve25519-kryptografi. For større filer krypterer den spredte blokke på 512 byte for at arbejde hurtigere, samtidig med at dataene i vid udstrækning bliver umulige at gendanne.
DeadLock-ransomware begrænser sig til 29 procent af den tilgængelige systemhukommelse og 70 procent af CPU-ressourcerne. Derfor kan berørte enheder fortsat være brugbare under angrebet, hvilket reducerer risikoen for, at brugerne straks opdager krypteringsaktiviteten.
Malwaren tilføjer derefter en offerspecifik identifikator og filtypen .dlock til de krypterede filer. Den ændrer også filikoner, placerer løsesumsbeskeder i TXT-format og erstatter skrivebordsbaggrunden med en låsebesked.
Angriberne kræver betaling i Bitcoin eller Monero
Gruppen kræver betaling i Bitcoin eller Monero. Til gengæld lover den at levere et dekrypteringsværktøj, slette de stjålne data og afsløre, hvordan den fik den oprindelige adgang. Angriberne tilbyder også sikkerhedsanbefalinger til de berørte organisationer.
Microsoft anbefaler lagdelt endpoint-beskyttelse mod DeadLock-ransomware. Organisationer bør aktivere cloudbaseret antivirusbeskyttelse, EDR i blokeringstilstand, manipulationsbeskyttelse samt automatiseret undersøgelse og afhjælpning.
Virksomheder bør også bruge Controlled Folder Access til at begrænse uautoriserede filændringer. Regler til reduktion af angrebsfladen kan blokere utroværdige eksekverbare filer og reducere lateral bevægelse gennem værktøjer som PsExec og WMI.


0 svar til “DeadLock-ransomware bruger blockchain til at modstå nedlukning af infrastrukturen”