ランサムウェアの運営者は、セキュリティ研究者や法執行機関がインフラを解体し始めても、自分たちのインフラを存続させる方法を常に模索してきた。最新の例は「DeadLock」と呼ばれるグループで、Polygonブロックチェーンの活用を拡大し、プライバシー重視のメッセージングアプリ「Session」を恐喝のツールキットに加えた。ランサムウェア、ブロックチェーン、暗号化通信ツールの組み合わせにより、防御側がグループの活動を妨害することが格段に難しくなっており、サイバー犯罪者が正当なプライバシー技術を不正な目的に流用するという、より広範な変化を示している。
DeadLockがPolygonスマートコントラクトにインフラを隠す方法
DeadLockの中核的な革新は、コマンド&コントロール設定の断片をPolygonブロックチェーン上に直接保存することだ。Polygonは、分散型金融やデジタルコレクティブルといった正当な用途に通常使用される分散型ネットワークである。ブロックチェーンのデータは単一のサーバーではなく、何千もの独立したノードに分散されているため、警察やホスティングプロバイダーが差し押さえて運用を停止できる中央の拠点が存在しない。スマートコントラクトへの一つのアクセスポイントがブロックされても、基盤となるデータはチェーン上に永続し、ネットワーク上の他のどこからでも取得できる。
これはグループにとってまったく新しい戦術ではない。DeadLockのPolygonベースのセットアップに関する以前のvpn.socialの報道では、テイクダウンの試みを生き延びるために、ギャングが最初にC2設定データをオンチェーンに保存する実験を始めた経緯が詳述されている。それ以降に変わったのは範囲だ。DeadLockは現在、被害者が支払いを拒否した場合に公開すると脅す窃取データであるリークコンテンツも、ブロックチェーンに裏打ちされたインフラを使ってホストしており、通報や削除が可能な従来のウェブホスティングへの依存をさらに減らしている。
Sessionとブロックチェーンリークサイトが法執行機関のテイクダウンに耐える理由
ブロックチェーンインフラと並行して、DeadLockはSessionを採用した。Sessionは、分散化とメタデータ保護を念頭に構築された暗号化メッセージングアプリだ。Sessionは、誰が誰と話したかを記録する中央サーバーなしで一般ユーザーが通信できるように設計されており、ジャーナリストや活動家、監視を懸念する一般の人々にとって、これは正当で価値あるプライバシー機能だ。DeadLockの手にかかれば、その同じ設計が、捜査当局が通常頼りにする集中型の通信経路を残さずに身代金支払いを交渉し、恐喝を調整するためのツールとなる。
従来のランサムウェアのリークサイトは、ホスティングプロバイダーやIPアドレスが特定されれば差し押さえ可能なサーバー上に存在する。ブロックチェーンでホストされたコンテンツはそれを完全に回避する。召喚する単一のウェブホストも、オフラインにする単一のサーバーも存在しない。被害者との通信に暗号化された分散型メッセージングを組み合わせることで、DeadLockは、攻撃中にランサムウェアの活動を妨害するために法執行機関やインシデント対応者が歴史的に使用してきた圧力ポイントのほとんどを事実上取り除いた。
もろ刃の剣:盾と武器の両方になるプライバシーツール
この話が注目に値するのは、DeadLockが新しい攻撃手法を発明したからではなく、善意で作られたツールを転用したからだ。Polygonは透明で分散化されたアプリケーションをサポートするために存在する。Sessionは一般の人々のプライベートな会話を監視や検閲から守るために存在する。どちらの技術も犯罪的な悪用を想定して設計されたわけではないが、いずれもランサムウェアグループが求めるまさにその回復力特性を提供している。
これはプライバシーとセキュリティの世界全体に見られる緊張関係と同じだ。独裁政権から反体制派のメッセージを守る暗号化が、犯罪者の身代金交渉を捜査当局から守ることにもなる。これはプライバシー技術そのものに対する反論ではないが、分散化と強力な暗号化が防御側の計算を変えることを思い出させるものだ。従来のランサムウェアインフラに対してはかなりうまく機能してきたテイクダウンベースの妨害戦略は、もはや集中型サーバーに依存しない活動に対してははるかに効果が薄い。
企業が恐喝への耐性を構築するためにできること
事後にDeadLockのインフラを妨害することが格段に難しくなったため、実務的な重点は予防と準備に戻る。組織は、ランサムウェアグループがデータを窃取し接触を開始したら、そのリークサイトを停止させたり通信チャネルを遮断したりしても恐喝の試みが止まる可能性は低いと想定すべきだ。それにより、強固なバックアップ慣行、ネットワークのセグメンテーション、データが窃取される前の侵入の迅速な検知が、これまで以上に重要になる。
インシデント対応計画では、リークサイトを単に通報して削除できない可能性も考慮する必要がある。法務顧問、広報チーム、技術対応者は、従来の経路では攻撃者のインフラを事実上止められない場合の対処法について共通の理解を持つ必要がある。
これがあなたにとって意味すること
個人ユーザーにとって、DeadLockの戦術は、あなた自身のプライバシーを守るツール(暗号化メッセージングアプリ、分散型サービス、ブロックチェーン技術)が設計上中立であることを改めて思い出させてくれる。その価値は、誰が何のために使うかに完全に依存する。犯罪者も使っているからといってプライバシーツールを避ける必要はない。これらのツールが提供する回復力は両方の側に作用することを理解する必要がある。特に企業にとって、DeadLockの事例は、攻撃が始まってからランサムウェア、ブロックチェーン、暗号化通信のインフラを止めることが現実的でなくなりつつあり、予防の重要性が増していることを浮き彫りにしている。
重要なポイント
- 現代のランサムウェアグループに結びついたリークサイトや交渉チャネルは、通報やテイクダウン要求では削除できない可能性があると想定する。
- 事後の妨害の選択肢が縮小しているため、データが窃取される前に攻撃を捕捉するための侵入検知とネットワーク監視に投資する。
- 攻撃者のインフラがどれほど回復力があっても身代金要求の強制力が失われるよう、オフラインでテスト済みのバックアップを維持する。
- 従来のウェブベースのリークサイトだけでなく、分散型でブロックチェーンホスト型の恐喝インフラにも対応できるよう、インシデント対応計画を見直す。
DeadLockの進化は、ランサムウェアとの戦いがもはや迅速なテイクダウンだけの問題ではないことを示している。グループが分散化され暗号化されたインフラにさらに傾倒するにつれて、回復力は攻撃が恐喝段階に達するはるか以前から始めなければならない。




