DeadLock-ransomware gör det svårare för myndigheter och säkerhetsteam att störa verksamheten genom att flytta viktiga delar av sin infrastruktur till decentraliserade tjänster. Gruppen använder smarta kontrakt på Polygon-blockkedjan, krypterad kommunikation och molnlagring för att fortsätta kommunicera med offer och publicera stulen data.

DeadLock använder blockkedjebaserad infrastruktur

DeadLock-ransomware dök upp i mitten av 2025 och använder en modell med dubbel utpressning. Angriparna stjäl data, krypterar filer och hotar att publicera den stulna informationen om offren inte betalar.

I juli 2026 hade gruppens läcksajt listat 80 organisationer, de flesta i Europa. Offren finns inom bland annat IT, gruvdrift, transport, tillverkning, hotell- och restaurangbranschen samt konsumentvaror.

Forskare har också kopplat spridningen av skadeprogrammet till flera grupper. En av aktörerna hade tidigare varit verksam inom ransomwaregrupperna Lynx och INC.

Verksamheten har nu infört en mer motståndskraftig infrastrukturmodell. DeadLock-ransomware använder Polygon-blockkedjan för att lagra konfigurationsuppgifter och inlägg till sin läcksajt. Det minskar gruppens beroende av traditionella domäner och centraliserade webbservrar.

Smarta kontrakt ger den aktiva chattadressen

DeadLock förlitar sig inte på en fast Tor-adress för förhandlingar med offer. I stället hämtar gruppens HTML-baserade chattapplikation information från ett smart kontrakt på Polygon genom en skrivskyddad blockkedjeförfrågan.

Kontraktet returnerar den aktuella adressen till chattproxyn. Operatörerna kan därför flytta sin kommunikationstjänst utan att ändra applikationen som visas för offren.

Gruppen använder även det decentraliserade nätverket Session för krypterad kommunikation. Stulna filer lagras via molntjänsten Wasabi, vilket ger offren tillgång till data som angriparna hävdar att de har stulit.

Den här infrastrukturen kan försvåra försök att störa verksamheten. Ett beslag av en domän eller en nedstängning av en server kanske inte räcker för att slå ut alla delar av operationen. DeadLock-ransomware är dock inte helt immunt mot ingripanden.

Chattsystemet är fortfarande beroende av en anpassad proxy, samtidigt som Polygon RPC-slutpunkter måste vara tillgängliga. Dessutom kan molnlagrade stulna filer fortfarande tas bort av leverantören.

Skadeprogrammet krypterar filer med begränsad resursanvändning

DeadLocks ransomware-krypterare riktar sig mot Windows-system. Den är konfigurerad för att undvika system i tidigare Sovjetunionen och OSS-länder samt Iran, Syrien, Oman och Jemen.

Innan krypteringen börjar raderar skadeprogrammet säkerhetskopior, stoppar virtualiseringstjänster och tömmer papperskorgen. Därefter krypterar det utvalda mappar som inte tillhör systemet.

Varje fil krypteras med en unik XChaCha20-nyckel. Skadeprogrammet skyddar dessa nycklar med Curve25519-kryptografi. För större filer krypterar det utspridda block på 512 byte för att arbeta snabbare samtidigt som informationen i praktiken blir svår att återställa.

DeadLock-ransomware begränsar sig till 29 procent av det tillgängliga systemminnet och 70 procent av processorresurserna. Därför kan drabbade enheter fortsätta fungera under attacken, vilket minskar risken för att användarna omedelbart upptäcker krypteringen.

Skadeprogrammet lägger sedan till en offerspecifik identifierare och filändelsen .dlock på de krypterade filerna. Det ändrar även filikoner, placerar ut lösensummemeddelanden i TXT-format och ersätter skrivbordsbakgrunden med ett låsmeddelande.

Angriparna kräver betalning i Bitcoin eller Monero

Gruppen kräver betalning i Bitcoin eller Monero. I utbyte lovar den att tillhandahålla ett dekrypteringsverktyg, radera den stulna informationen och avslöja hur den fick sin första åtkomst. Angriparna erbjuder även säkerhetsrekommendationer till de drabbade organisationerna.

Microsoft rekommenderar ett säkerhetsskydd i flera lager mot DeadLock-ransomware. Organisationer bör aktivera molnbaserat antivirusskydd, EDR i blockeringsläge, manipulationsskydd samt automatiserad utredning och åtgärd.

Företag bör också använda Controlled Folder Access för att begränsa obehöriga filändringar. Regler för minskning av attackytan kan blockera opålitliga körbara filer och begränsa lateral förflyttning via verktyg som PsExec och WMI.


0 svar till ”DeadLock-ransomware använder blockkedjan för att stå emot nedstängningar av infrastrukturen”