DeadLock oslanja ucenu na Polygon pametne ugovore

Ransomver grupa DeadLock koristi Polygon pametne ugovore za upravljanje adresama posredničkih servera u komunikaciji sa žrtvama, dok se sadržaj njenog bloga za curenje podataka hostuje na Polygon blokčejnu. Microsoft Threat Intelligence je zabeležio da je malver raspoređivan preko više aktera, uključujući afilijata grupa Lynx i INC; DeadLock je do avgusta 2026. preuzeo odgovornost za 96 žrtava.
Grupa je prvi put otkrivena u julu 2025. i primenjuje dvostruku ucenu: šifruje okruženje žrtve, a zatim preti objavom prethodno iznetih podataka. Najviše prijavljenih žrtava nalazi se u Italiji, Španiji, Poljskoj, Turskoj i SAD.
Interaktivna poruka bez klasičnog pozadinskog servera
DeadLock šifruje datoteke nastavkom .dlock, menja njihove ikone i pozadinu radne površine porukom „Your infrastructure DeadLocked“. Pored tekstualne poruke, u koren svakog diska i na Desktop postavlja datoteku RECOVERY_CHAT.<UID>.html.
Ta HTML datoteka je samostalna jednostranična aplikacija sa end-to-end šifrovanim četom, paginiranim blogom za curenje podataka i preglednikom datoteka. Ona žrtvi daje alternativu preuzimanju aplikacije Session, koju napadači inače navode kao kanal za pregovore i instrukcije za plaćanje u bitkoinu ili moneru.
JavaScript u aplikaciji očitava podatke iz Polygon pametnih ugovora i tako dobija adresu proxy servera. Operateri mogu da promene proxy URL bez izmene domena dostupnih žrtvi ili nove registracije domena. Drugi novčanik čuva objave bloga, koje se pregledaju preko Wasabi protokola bez zasebnog veb servera. Za širi kontekst napada na decentralizovane finansijske ekosisteme, širi kontekst napada na decentralizovane finansijske ekosisteme pokazuje da bezbednosni rizici u tom prostoru nisu ograničeni na jedan tip incidenta.
Tehničke mere za pritisak i prikrivanje
Malver kombinuje Curve25519 eliptičku kriptografiju i XChaCha20 za šifrovanje datoteka, uz selektivno izuzimanje određenih direktorijuma, ekstenzija i imena. Uvedeno je i geografsko ograničenje izvršavanja za okruženja povezana sa bivšim sovjetskim i ZND državama, kao i pojedinim zemljama Bliskog istoka.
Tokom šifrovanja DeadLock prati opterećenje sistema: zastaje kada upotreba memorije pređe 29% ili opterećenje procesora 70%. Za udaljenu kontrolu kompromitovanih računara koristi AnyDesk. PowerShell skripta zaustavlja servise koji nisu na dozvoljenoj listi, sprečava njihovo automatsko pokretanje nakon restarta, briše Volume Shadow Copies i uklanja sopstvene tragove. Evidencije se brišu, a buduće beleženje događaja se onemogućava izmenama Registry-ja.
Poslovna posledica
Decentralizovana rotacija infrastrukture otežava pokušaje gašenja komunikacionih kanala i stranica za curenje podataka, ali ne menja osnovu odbrane. Organizacije treba da obezbede odvojene i proverene rezervne kopije, pravovremeno nadziru neuobičajene promene servisa i evidencija, ograniče udaljeni pristup i unapred razrade postupak izolacije i krizne komunikacije.

