DeadLock-ransomvare gjør det vanskeligere for myndigheter og sikkerhetsteam å forstyrre virksomheten ved å flytte viktige deler av infrastrukturen over på desentraliserte tjenester. Gruppen bruker smarte kontrakter på Polygon-blokkjeden, kryptert kommunikasjon og skylagring for å fortsette å kommunisere med ofre og publisere stjålne data.
DeadLock bruker blokkjede-basert infrastruktur
DeadLock-ransomvare dukket opp i midten av 2025 og bruker en modell med dobbel utpressing. Angriperne stjeler data, krypterer filer og truer med å publisere den stjålne informasjonen dersom ofrene ikke betaler.
Innen juli 2026 hadde gruppens lekkasjeside listet opp 80 organisasjoner, de fleste av dem i Europa. Ofrene finnes innen IT, gruvedrift, transport, produksjon, hotell- og serveringsbransjen og forbruksvarer.
Forskere har også knyttet utrullingen av skadevaren til flere grupper. Én aktør hadde tidligere vært aktiv i ransomware-miljøene Lynx og INC.
Operasjonen har nå tatt i bruk en mer motstandsdyktig infrastrukturmodell. DeadLock-ransomvare bruker Polygon-blokkjeden til å lagre konfigurasjonsdetaljer og innlegg for lekkasjesiden. Dette reduserer gruppens avhengighet av tradisjonelle domener og sentraliserte webservere.
Smarte kontrakter gir den aktive chatadressen
DeadLock er ikke avhengig av en fast Tor-adresse for forhandlinger med ofre. I stedet henter gruppens HTML-baserte chatapplikasjon informasjon fra en smartkontrakt på Polygon gjennom en skrivebeskyttet blokkjedespørring.
Kontrakten returnerer den gjeldende adressen til chatproxyen. Operatørene kan derfor flytte kommunikasjonstjenesten for ofrene uten å endre applikasjonen som vises til dem.
Gruppen bruker også det desentraliserte Session-nettverket til kryptert kommunikasjon. Stjålne filer lagres gjennom skylagringstjenesten Wasabi, noe som gir ofrene tilgang til data angriperne hevder å ha stjålet.
Dette oppsettet kan gjøre det vanskeligere å forstyrre virksomheten. Beslaglegging av et domene eller nedstenging av en server er kanskje ikke nok til å slå ut alle deler av operasjonen. DeadLock-ransomvare er imidlertid ikke fullstendig immun mot inngrep.
Chatsystemet er fortsatt avhengig av en tilpasset proxy, mens Polygon RPC-endepunkter må være tilgjengelige. I tillegg kan stjålne filer som ligger i skyen fortsatt fjernes av leverandøren.
Skadevaren krypterer filer med begrenset ressursbruk
DeadLocks ransomware-krypterer retter seg mot Windows-systemer. Den er konfigurert til å unngå systemer i tidligere Sovjetunionen og SUS-landene, samt Iran, Syria, Oman og Jemen.
Før krypteringen begynner, sletter skadevaren sikkerhetskopier, stopper virtualiseringstjenester og tømmer papirkurven. Deretter krypterer den utvalgte mapper som ikke tilhører systemet.
Hver fil krypteres med en unik XChaCha20-nøkkel. Skadevaren beskytter disse nøklene med Curve25519-kryptografi. For større filer krypterer den spredte blokker på 512 byte for å arbeide raskere, samtidig som dataene i stor grad blir umulige å gjenopprette.
DeadLock-ransomvare begrenser seg til 29 prosent av det tilgjengelige systemminnet og 70 prosent av prosessorressursene. Dermed kan berørte enheter fortsatt være brukbare under angrepet, noe som reduserer sannsynligheten for at brukerne umiddelbart oppdager krypteringsaktiviteten.
Skadevaren legger deretter til en offerspesifikk identifikator og filendelsen .dlock på de krypterte filene. Den endrer også filikoner, legger igjen løsepengebeskjeder i TXT-format og erstatter skrivebordsbakgrunnen med en låsemelding.
Angriperne krever betaling i Bitcoin eller Monero
Gruppen krever betaling i Bitcoin eller Monero. Til gjengjeld lover den å levere et dekrypteringsverktøy, slette de stjålne dataene og avsløre hvordan den fikk den opprinnelige tilgangen. Angriperne tilbyr også sikkerhetsanbefalinger til berørte organisasjoner.
Microsoft anbefaler lagdelt endepunktbeskyttelse mot DeadLock-ransomvare. Organisasjoner bør aktivere skybasert antivirusbeskyttelse, EDR i blokkeringsmodus, manipulasjonsbeskyttelse samt automatisert undersøkelse og utbedring.
Bedrifter bør også bruke Controlled Folder Access for å begrense uautoriserte filendringer. Regler for reduksjon av angrepsflaten kan blokkere upålitelige kjørbare filer og redusere lateral bevegelse gjennom verktøy som PsExec og WMI.


0 responses to “DeadLock-ransomvare bruker blokkjeden for å motstå nedstengning av infrastrukturen”