DeadLock ransomware wykorzystuje blockchain, by utrudnić przejęcie infrastruktury - Security Bez Tabu

DeadLock ransomware wykorzystuje blockchain, by utrudnić przejęcie infrastruktury

Cybersecurity news

Wprowadzenie do problemu / definicja

DeadLock to rodzina ransomware działająca w modelu podwójnego wymuszenia, łącząca szyfrowanie plików z kradzieżą danych i groźbą ich publikacji. Najnowsze analizy wskazują, że operatorzy tej kampanii wdrożyli elementy infrastruktury oparte na blockchainie, aby utrudnić organom ścigania oraz zespołom reagowania wyłączanie kanałów komunikacji z ofiarami.

To ważna zmiana operacyjna. W tradycyjnym modelu przejęcie domeny, serwera lub usługi ukrytej często wystarczało, by przerwać proces negocjacji. W przypadku DeadLock część informacji potrzebnych do odnalezienia aktywnego zaplecza komunikacyjnego ma być publikowana w bardziej odporny sposób.

W skrócie

DeadLock to rozwijane od 2025 roku ransomware typu double extortion. Grupa wykorzystuje blockchain Polygon do przechowywania informacji konfiguracyjnych potrzebnych ofierze do odnalezienia aktywnego adresu pośredniczącego dla czatu negocjacyjnego.

  • do komunikacji wykorzystywane są zdecentralizowane mechanizmy utrudniające takedown,
  • malware napisano w Rust,
  • próbka stosuje geofencing oraz ograniczanie użycia CPU i pamięci,
  • atak obejmuje zarówno szyfrowanie danych, jak i presję związaną z wyciekiem informacji.

Taki model nie czyni infrastruktury przestępczej niezniszczalną, ale znacząco podnosi koszt i złożoność jej neutralizacji.

Kontekst / historia

Według opublikowanych ustaleń DeadLock został po raz pierwszy zaobserwowany w lipcu 2025 roku. W kolejnych miesiącach operacja zaczęła być wiązana z wieloma afiliantami, w tym z aktorami łączonymi wcześniej z ekosystemami Lynx i INC.

Do połowy 2026 roku grupa miała opublikować ponad 80 ofiar na swojej stronie wyciekowej. Widoczna była szczególna aktywność wobec organizacji europejskich, choć kampania obejmowała również podmioty z Ameryki Północnej, Azji, Afryki i Ameryki Południowej.

Na liście celów znajdowały się między innymi firmy z sektorów IT, transportu i logistyki, górnictwa, produkcji, hotelarstwa oraz dóbr konsumenckich. To profil typowy dla ransomware-as-a-service, gdzie znaczenie ma zarówno zdolność ofiary do zapłaty, jak i presja wynikająca z zakłócenia działalności operacyjnej.

Analiza techniczna

Najbardziej charakterystycznym elementem DeadLock jest wykorzystanie blockchaina Polygon do przechowywania danych potrzebnych aplikacji czatu dla ofiary. Zamiast polegać wyłącznie na pojedynczym adresie hosta lub stałej usłudze, interfejs odzyskiwania ma pobierać aktualny adres serwera pośredniczącego poprzez wywołanie typu read-only do smart kontraktu.

W praktyce oznacza to, że operatorzy mogą zmieniać backend komunikacyjny bez konieczności modyfikowania samej aplikacji przekazanej ofierze. Jeśli pojedynczy serwer proxy zostanie usunięty, napastnicy mogą wskazać nową infrastrukturę, aktualizując dane publikowane w warstwie blockchain.

Dodatkowo komunikacja ma być wspierana przez Session, czyli zdecentralizowany komunikator oferujący szyfrowanie end-to-end i ochronę metadanych. Taki dobór narzędzi wzmacnia prywatność i odporność operacyjną całej kampanii.

Microsoft opisuje DeadLock jako ransomware napisane w Rust, z wbudowaną konfiguracją odszyfrowywaną na początku działania. Malware stosuje geofencing językowy i regionalny, unikając uruchamiania w środowiskach powiązanych między innymi z Rosją, Ukrainą, Białorusią, wybranymi państwami WNP oraz częścią krajów Bliskiego Wschodu.

Przed szyfrowaniem próbka wykonuje działania przygotowawcze, takie jak podnoszenie uprawnień, czyszczenie kosza, zatrzymywanie procesów i usług oraz wyłączanie komponentów mogących utrudnić dostęp do plików lub zwiększyć szansę wykrycia. Na liście celów znajdują się rozwiązania ochronne, systemy kopii zapasowych, usługi Hyper-V, narzędzia administracyjne oraz wybrane mechanizmy zdalnego dostępu.

Istotne znaczenie ma również czyszczenie logów zdarzeń i modyfikacja ustawień Event Log, co ogranicza ilość materiału śledczego dostępnego po incydencie. Następnie malware przechodzi do selektywnego szyfrowania, pomijając pliki i katalogi niezbędne do utrzymania stabilności systemu oraz prezentacji instrukcji okupu.

Warstwa kryptograficzna opiera się na modelu hybrydowym. Do szyfrowania zawartości plików wykorzystywany jest XChaCha20, natomiast ochrona kluczy per plik odbywa się z użyciem Curve25519 i konstrukcji zbliżonej do NaCl crypto_box. Dla dużych plików stosowane jest częściowe szyfrowanie blokowe, co przyspiesza cały proces.

Na uwagę zasługuje także mechanizm kontroli obciążenia. DeadLock monitoruje użycie pamięci i procesora przed wysyłaniem kolejnych zadań szyfrujących. Gdy zużycie zasobów przekracza określone progi, malware chwilowo ogranicza nowe operacje, zmniejszając ryzyko zawieszenia systemu i potencjalnie opóźniając wykrycie ataku przez użytkownika.

Konsekwencje / ryzyko

Z perspektywy obrońcy największe zagrożenie nie wynika wyłącznie z samego szyfrowania, lecz z odporności procesu wymuszenia. Jeśli infrastruktura negocjacyjna jest częściowo oparta na usługach zdecentralizowanych, przerwanie kontaktu między ofiarą a napastnikiem staje się trudniejsze.

Może to wydłużać kampanię, zwiększać presję psychologiczną na organizację i komplikować pracę zespołów incident response. Dodatkowym problemem jest połączenie wycieku danych z szyfrowaniem. Nawet przy sprawnych kopiach zapasowych pozostaje ryzyko ujawnienia danych klientów, dokumentacji operacyjnej lub własności intelektualnej.

Technicznie DeadLock jest groźny również dlatego, że aktywnie osłabia mechanizmy obronne poprzez zatrzymywanie usług bezpieczeństwa, czyszczenie logów i usuwanie śladów. To utrudnia analizę powłamaniową, zwłaszcza jeśli organizacja nie eksportuje telemetryki poza atakowany host.

Warto jednak podkreślić, że ta architektura nie jest całkowicie odporna na zakłócenia. Nadal istnieją zależności od publicznych endpointów RPC, serwerów proxy oraz zewnętrznych repozytoriów wykorzystywanych do przechowywania skradzionych danych.

Rekomendacje

Organizacje powinny traktować DeadLock jako przykład ewolucji ransomware w kierunku bardziej odpornych operacyjnie kampanii. Obrona musi obejmować kilka warstw ochrony technicznej i organizacyjnej.

  • wdrożenie EDR w trybie blokowania oraz mechanizmów anty-tamper,
  • automatyczna izolacja hosta po wykryciu zachowań typowych dla ransomware,
  • ograniczenie ruchu lateralnego oraz kontroli nad legalnymi narzędziami administracyjnymi,
  • egzekwowanie zasady najmniejszych uprawnień i segmentacja sieci,
  • monitorowanie nietypowych wywołań do usług blockchain RPC i zdecentralizowanych komunikatorów,
  • utrzymywanie kopii zapasowych offline oraz polityk immutability,
  • regularne testy odtwarzania środowiska,
  • eksport logów do SIEM lub zewnętrznego repozytorium telemetrycznego.

Szczególnie istotne jest wykrywanie masowych operacji na plikach, prób zatrzymywania usług bezpieczeństwa, manipulacji logami oraz działań wymierzonych w systemy backupowe. W przypadku nowoczesnych kampanii ransomware czas reakcji i jakość korelacji sygnałów mają kluczowe znaczenie.

Podsumowanie

DeadLock pokazuje, że współczesne ransomware rozwija się nie tylko pod względem kryptografii i unikania detekcji, ale również w modelu utrzymania infrastruktury wymuszenia. Wykorzystanie blockchaina do publikowania dynamicznych informacji o kanałach komunikacyjnych oznacza realne utrudnienie dla klasycznych operacji takedown.

Dla zespołów bezpieczeństwa to sygnał, że skuteczna obrona przed ransomware musi obejmować nie tylko prewencję i odzyskiwanie danych, lecz także analizę nowych zależności infrastrukturalnych, monitoring anomalii sieciowych oraz budowanie odporności operacyjnej całej organizacji.

Źródła

  1. DeadLock ransomware uses blockchain to resist infrastructure takedown — https://www.bleepingcomputer.com/news/security/deadlock-ransomware-uses-blockchain-to-resist-infrastructure-takedown/
  2. DeadLock ransomware: Breaking down a Rust-based encryptor with decentralized recovery infrastructure — https://www.microsoft.com/en-us/security/blog/2026/08/10/deadlock-ransomware-breaking-down-a-rust-based-encryptor-with-decentralized-recovery-infrastructure/
  3. Session Private Messenger FAQ — https://getsession.org/faq
  4. Session Messenger Documentation — https://docs.getsession.org/
  5. Immutability: Compliance and Object Lock — https://docs.wasabi.com/docs/immutability-compliance-and-object-locking