Los operadores de ransomware siempre han buscado formas de mantener su infraestructura activa incluso después de que los investigadores de seguridad y las autoridades comiencen a desmantelarla. El último ejemplo proviene de un grupo llamado DeadLock, que ha ampliado el uso de la blockchain de Polygon y ha añadido la aplicación de mensajería centrada en la privacidad Session a su caja de herramientas de extorsión. La combinación de ransomware, blockchain y herramientas de comunicación cifradas está dificultando considerablemente que los defensores interrumpan las operaciones del grupo, y señala un cambio más amplio en la forma en que los ciberdelincuentes toman prestada tecnología de privacidad legítima para fines ilegítimos.

Cómo DeadLock Oculta su Infraestructura en los Contratos Inteligentes de Polygon

La principal innovación de DeadLock consiste en almacenar fragmentos de su configuración de comando y control directamente en la blockchain de Polygon, una red descentralizada que normalmente se utiliza para aplicaciones legítimas como las finanzas descentralizadas y los coleccionables digitales. Debido a que los datos de la blockchain están distribuidos entre miles de nodos independientes en lugar de residir en un único servidor, no existe un punto central que la policía o los proveedores de alojamiento puedan confiscar para cerrar la operación. Incluso si se bloquea un punto de acceso al contrato inteligente, los datos subyacentes persisten en la cadena y pueden recuperarse desde cualquier otro lugar de la red.

No se trata de una táctica completamente nueva para el grupo. La cobertura anterior de vpn.social sobre la configuración basada en Polygon de DeadLock detalló cómo la banda comenzó a experimentar con el almacenamiento de datos de configuración de C2 en la cadena para sobrevivir a los intentos de desmantelamiento. Lo que ha cambiado desde entonces es el alcance: DeadLock ahora también aloja el contenido de las filtraciones, los datos robados que amenaza con publicar si las víctimas se niegan a pagar, utilizando infraestructura respaldada por blockchain, lo que reduce aún más su dependencia del alojamiento web tradicional, que puede ser señalado y eliminado.

Por qué Session y los Sitios de Filtraciones en Blockchain Resisten los Desmantelamientos Policiales

Junto a su infraestructura de blockchain, DeadLock ha adoptado Session, una aplicación de mensajería cifrada construida pensando en la descentralización y la protección de metadatos. Session se diseñó para ofrecer a los usuarios comunes una forma de comunicarse sin que un servidor central registre quién habló con quién, una característica de privacidad legítima y valiosa para periodistas, activistas y personas preocupadas por la vigilancia. En manos de DeadLock, ese mismo diseño se convierte en una herramienta para negociar pagos de rescates y coordinar la extorsión sin dejar el tipo de rastro de comunicación centralizada en el que los investigadores suelen apoyarse.

Los sitios tradicionales de filtración del ransomware residen en servidores que pueden ser confiscados una vez que se identifica a su proveedor de alojamiento o su dirección IP. El contenido alojado en blockchain evita esto por completo. No hay un único proveedor de alojamiento al que citar ni un único servidor que desconectar. Combinado con la mensajería cifrada y descentralizada para la comunicación con las víctimas, DeadLock ha eliminado de manera efectiva la mayoría de los puntos de presión que las fuerzas del orden y los equipos de respuesta a incidentes han utilizado históricamente para interrumpir las operaciones de ransomware en pleno ataque.

El Arma de Doble Filo: Las Herramientas de Privacidad como Escudo y como Arma

Lo que hace notable esta historia no es que DeadLock haya inventado nuevas técnicas de ataque, sino que haya reutilizado herramientas creadas para fines legítimos. Polygon existe para soportar aplicaciones transparentes y descentralizadas. Session existe para proteger las conversaciones privadas de la gente común frente a la vigilancia y la censura. Ninguna de estas tecnologías fue diseñada pensando en un uso delictivo, pero ambas ofrecen precisamente las propiedades de resiliencia que buscan los grupos de ransomware.

Esta es la misma tensión que aparece en todo el mundo de la privacidad y la seguridad: el mismo cifrado que protege los mensajes de un disidente frente a un gobierno autoritario también protege las negociaciones de rescate de un delincuente frente a los investigadores. No es un argumento en contra de la tecnología de privacidad en sí misma, sino un recordatorio de que la descentralización y el cifrado sólido cambian los cálculos para los defensores. Las estrategias de interrupción basadas en desmantelamientos, que han funcionado razonablemente bien contra la infraestructura tradicional del ransomware, son mucho menos efectivas contra operaciones que ya no dependen de servidores centralizados.

Lo Que las Empresas Pueden Hacer Para Desarrollar Resiliencia Frente a la Extorsión

Dado que ahora es mucho más difícil interrumpir la infraestructura de DeadLock a posteriori, el énfasis práctico vuelve a centrarse en la prevención y la preparación. Las organizaciones deben asumir que, una vez que un grupo de ransomware ha robado los datos y ha iniciado el contacto, derribar su sitio de filtración o bloquear su canal de comunicación difícilmente detendrá el intento de extorsión. Esto hace que las prácticas sólidas de copias de seguridad, la segmentación de la red y la detección rápida de intrusiones antes de que se produzca la exfiltración de datos sean aún más importantes de lo que ya eran.

Los planes de respuesta a incidentes también deben contemplar la posibilidad de que un sitio de filtración no pueda simplemente denunciarse y eliminarse. Los asesores legales, los equipos de comunicación y los responsables técnicos deben tener un entendimiento compartido de cómo proceder cuando la infraestructura del atacante es prácticamente imparable a través de los canales convencionales.

Lo Que Esto Significa Para Usted

Para los usuarios individuales, las tácticas de DeadLock son un buen recordatorio de que las herramientas que protegen su privacidad —aplicaciones de mensajería cifrada, servicios descentralizados y tecnología blockchain— son neutrales por diseño. Su valor depende enteramente de quién las utiliza y con qué fin. No es necesario evitar las herramientas de privacidad porque los delincuentes también las usen; lo que hay que entender es que la resiliencia que ofrecen estas herramientas es de doble filo. Para las empresas en particular, el caso de DeadLock subraya que detener la infraestructura de comunicaciones cifradas y blockchain del ransomware una vez que el ataque ha comenzado es cada vez menos realista, lo que eleva las apuestas en materia de prevención.

Puntos Clave

  • Asuma que los sitios de filtraciones y los canales de negociación vinculados a los grupos modernos de ransomware tal vez no puedan eliminarse mediante denuncias o solicitudes de desmantelamiento.
  • Invierta en detección de intrusiones y monitorización de la red para detectar ataques antes de que los datos sean exfiltrados, ya que las opciones de interrupción posteriores a la brecha se están reduciendo.
  • Mantenga copias de seguridad fuera de línea y verificadas para que las demandas de rescate pierdan su poder de negociación, independientemente de lo resistente que sea la infraestructura del atacante.
  • Revise los planes de respuesta a incidentes para asegurarse de que contemplan la infraestructura de extorsión descentralizada y alojada en blockchain, no solo los sitios de filtraciones tradicionales basados en la web.

La evolución de DeadLock muestra que la lucha contra el ransomware ya no consiste solo en desmantelamientos más rápidos. A medida que los grupos se apoyan cada vez más en infraestructuras descentralizadas y cifradas, la resiliencia debe comenzar mucho antes de que un ataque llegue siquiera a la fase de extorsión.