Το ransomware DeadLock αλλάζει τα δεδομένα στο οργανωμένο έγκλημα, αξιοποιώντας το blockchain Polygon για να παρακάμψει τα παραδοσιακά domaintakedowns. Εμείς στο TechNoid αναλύουμε πώς αυτή η αρχιτεκτονική απειλεί τα εταιρικά δίκτυα.
- Το DeadLock χρησιμοποιεί έξυπνα συμβόλαια στο blockchain Polygon για δυναμική ανάκτητη C2 διευθύνσεων, αποφεύγοντας τα κλασικά Tor URLs.
- Η αποκεντρωμένη υποδομή του περιλαμβάνει το δίκτυο Session για κρυπτογραφημένες συνομιλίες και το Wasabi cloud για τη φιλοξενία κλεμμένων δεδομένων.
- Σύμφωνα με ανάλυση της Microsoft Security, ο κρυπτογραφητής βασίζεται στη γλώσσα Rust και εξαιρεί γεωγραφικά στοχευμένες χώρες.
Πώς λειτουργεί το blockchain C2
Η βασική καινοτομία του DeadLock έγκειται στην κατάργηση των στατικών διευθύνσεων C2 και των παραδοσιακών Tor domains που οι αρχές επιβολής του νόμου μπορούν εύκολα να κατεβάσουν. Όπως επισημαίνει η σχετική έρευνα της Microsoft, το HTML chat app των δραστών δεν επικοινωνεί με κάποιον κεντρικό web server αλλά πραγματοποιεί ένα read-only eth_call σε έξυπνο συμβόλαιο στο Polygon.
Με αυτόν τον τρόπο, οι διαχειριστές του malware μπορούν να αλλάζουν τη διεύθυνση του proxy συνομιλίας απλώς ενημερώνοντας το smart contract, χωρίς να χρειάζεται καμία αλλαγή στον κώδικα του malware που έχει ήδη εγκατασταθεί στα θύματα. Αν θες να μάθεις περισσότερα για τις σύγχρονες απειλές δικτύου, διάβασε την ανάλυσή μας για τα νέα πρωτόκολλα ασφάλειας δικτύων.
Παράλληλα, η χρήση του αποκεντρωμένου δικτύου Session διασφαλίζει ότι οι διαπραγματεύσεις με τα θύματα παραμένουν κρυπτογραφημένες και απρόσβλητες από υποκλοπές, ενώ τα αρχεία διαρροής αποθηκεύονται απευθείας στο Wasabi cloud.
Αρχιτεκτονική κρυπτογράφησης και επιλογές
Το DeadLock είναι γραμμένο σε Rust, προσφέροντας υψηλές ταχύτητες εκτέλεσης και εξαιρετική διαχείριση πόρων. Κατά την εκκίνησή του, ο κρυπτογραφητής ρυθμίζεται ώστε να καταναλώνει έως και 29% της διαθέσιμης μνήμης RAM και 70% των πόρων του επεξεργαστή. Αυτό επιτρέπει στους χρήστες του μολυσμένου συστήματος να συνεχίσουν να δουλεύουν χωρίς δραματικές καθυστερήσεις, ενώ το malware αφανίζει αντίγραφα ασφαλείας και αδειάζει τον Κάδο Ανακύκλωσης.
Το σύστημα κρυπτογράφησης χρησιμοποιεί μοναδικά ανά αρχείο κλειδιά XChaCha20 προστατευμένα με την ελλειπτική καμπύλη Curve25519. Για τη βελτιστοποίηση της ταχύτητας, τα ογκώδη αρχεία κρυπτογραφούνται τμηματικά με μπλοκ 512 byte, καθιστώντας τα πρακτικά α baoκτά χωρίς το σωστό κλειδί αποκρυπτογράφησης.
Ένα ενδιαφέρον γεωπολιτικό στοιχείο που εντόπισαν οι ερευνητές είναι η ενσωματωμένη λίστα εξαίρεσης: ο κρυπτογραφητής αρνείται να εκτελεστεί σε χώρες της πρώην Σובιετικής Ένωσης, στην ΚΑΚ, καθώς και σε Ιράν, Συρία, Ομάν και Υεμένη.
Άμυνα απέναντι στο DeadLock
Η αντιμετώπιση μιας απειλής που βασίζεται σε δημόσια RPC endpoints και blockchain απαιτεί πολυεπίπεδη θωράκιση των τελικών σημείων. Οι κλασικές λύσεις προστασίας δεν αρκούν όταν οι εισβολείς αξιοποιούν νόμιμα credentials για πλευρική κίνηση στα εσωτερικά δίκτυα.
Πρέπει να ενεργοποιήσεις άμεσα προηγμένα μέτρα όπως το EDR σε λειτουργία αποκλεισμού (block mode), την προστασία παραβίασης (tamper protection) και τους κανόνες μείωσης επιφάνειας επίθεσης (ASR rules). Επιπλέον, ο περιορισμός εργαλείων διαχείρισης όπως τα PsExec και WMI είναι κρίσιμος για να σταματήσεις την εξάπλωση του malware πριν φτάσει στουςDomain Controllers.
Αν θες να θωρακίσεις περαιτέρω την υποδομή σου, δες τον οδηγό μας για την προστασία εταιρικών cloud υπηρεσιών.
Η άποψή μας στο TechNoid
Η στροφή του DeadLock προς το Polygon και τις αποκεντρωμένες υπηρεσίες δεν αποτελεί απλώς μια τεχνική αναβάθμιση, αλλά μια προειδοποίηση για το πώς θα μοιάζει το κυβερνοέγκλημα την επόμενη πενταετία. Οι παραδοσιακές τακτικές επιβολής του νόμου —όπως το κλείσιμο domain και η κατάσχεση servers— χάνουν την αποτελεσματικότητά τους όταν η υποδομή βασίζεται σε αλυσίδες μπλοκ που κανείς δεν ελέγχει μεμονωμένα.
Εμείς πιστεύουμε ότι οι οργανισμοί σταματούν να προστατεύονται αποτελεσματικά όταν βασίζονται αποκλειστικά σε reactive εργαλεία προστασίας εισόδου. Αν δεν επενδύσεις σε Zero Trust αρχιτεκτονική και σε αυτοματοποιημένα συστήματα απομόνωσης δικτύου, τα smart contracts των χάκερς θα συνεχίσουν να βρίσκουν τον δρόμο τους μέσα στα συστήματά σου, ανεξάρτητα από το πόσο καλά θεωρείς ότι έχεις οχυρώσει τα περιμετρικά σου τείχη.
Συχνές Ερωτήσεις για το DeadLock Ransomware
Τι είναι το DeadLock ransomware;
Είναι μια νέα οικογένεια κακόβουλου λογισμικού που εμφανίστηκε στα μέσα του 2025 και χρησιμοποιεί τακτικές διπλού εκβιασμού και αποκεντρωμένη υποδομή.
Πώς χρησιμοποιεί το DeadLock το blockchain Polygon;
Αξιοποιεί έξυπνα συμβόλαια για να αναζητά δυναμικά τις τρέχουσες διευθύνσεις C2, παρακάμπτοντας τα παραδοσιακά domaintakedowns.
Ποια γλώσσα προγραμματισμού χρησιμοποιεί ο κρυπτογραφητής;
Ο κρυπτογραφητής του DeadLock είναι γραμμένος σε Rust, προσφέροντας υψηλή ταχύτητα και αποδοχή πόρων.
Ποιες χώρες εξαιρούνται από την επίθεση;
Το malware είναι προγραμματισμένο να αποφεύγει χώρες της πρώην Σובιετικής Ένωσης, την ΚΑΚ, το Ιράν, τη Συρία, το Ομάν και την Υεμένη.
Τι αλγόριθμους κρυπτογράφησης αξιοποιεί;
Χρησιμοποιεί κλειδιά XChaCha20 προστατευμένα με το σύστημα Curve25519 elliptic curve.
Πώς πληρώνουν τα θύτρα τα λύτρα;
Οι δράστες απαιτούν πληρωμές σε Bitcoin ή Monero μέσω κρυπτογραφημένων καναλιών στο δίκτυο Session.
Πώς μπορούν οι επιχειρήσεις να αμυνθούν;
Απαιτείται ισχυρό EDR, ενεργοποίηση tamper protection, περιορισμός εργαλείων όπως το PsExec και αυστηρή πολιτική Zero Trust.

