Ransomware-operators hebben altijd gezocht naar manieren om hun infrastructuur in stand te houden, zelfs nadat beveiligingsonderzoekers en wetshandhavingsinstanties deze beginnen te ontmantelen. Het nieuwste voorbeeld komt van een groep die DeadLock heet en die haar gebruik van de Polygon-blockchain heeft uitgebreid en de op privacy gerichte berichtenapp Session aan haar afpersingsgereedschapskist heeft toegevoegd. De combinatie van ransomware, blockchain en versleutelde communicatiemiddelen maakt het voor verdedigers aanzienlijk lastiger om de operaties van de groep te verstoren, en wijst op een bredere verschuiving in de manier waarop cybercriminelen legitieme privacytechnologie voor illegitime doeleinden gebruiken.
Hoe DeadLock Zijn Infrastructuur Verbergt op Polygon Smart Contracts
De kerninnovatie van DeadLock is het opslaan van onderdelen van zijn command-and-control-configuratie rechtstreeks op de Polygon-blockchain, een gedecentraliseerd netwerk dat normaal gesproken wordt gebruikt voor legitieme toepassingen zoals decentralized finance en digitale verzamelobjecten. Omdat blockchaindata is verspreid over duizenden onafhankelijke nodes in plaats van op één enkele server te staan, is er geen centraal punt dat politie of hostingproviders in beslag kunnen nemen om de operatie offline te halen. Zelfs wanneer één toegangspunt tot het smart contract wordt geblokkeerd, blijven de onderliggende gegevens op de chain behouden en kunnen ze vanaf elke andere plek op het netwerk worden opgevraagd.
Dit is geen volledig nieuwe tactiek voor de groep. Eerdere berichtgeving van vpn.social over DeadLock's op Polygon gebaseerde opzet beschreef hoe de bende voor het eerst begon te experimenteren met het opslaan van C2-configuratiegegevens op de chain om inbeslagnamepogingen te overleven. Wat sindsdien is veranderd, is de omvang: DeadLock host nu ook lek-inhoud, de gestolen gegevens waarmee het dreigt te publiceren als slachtoffers weigeren te betalen, via een door blockchain ondersteunde infrastructuur. Daardoor is het nog minder afhankelijk van traditionele webhosting die kan worden gemarkeerd en verwijderd.
Waarom Session en Blockchain-Lek-Sites Bestand Zijn Tegen Wetshandhavings-Inbeslagnames
Naast zijn blockchain-infrastructuur heeft DeadLock Session omarmd, een versleutelde berichtenapp die is gebouwd met oog op decentralisatie en bescherming van metadata. Session is ontworpen om gewone gebruikers een manier te bieden om te communiceren zonder dat een centrale server logt wie met wie praat – een legitieme en waardevolle privacyfunctie voor journalisten, activisten en gewone burgers die zich zorgen maken over surveillance. In handen van DeadLock verandert datzelfde ontwerp in een hulpmiddel om losgeldbetalingen te onderhandelen en afpersing te coördineren, zonder het soort gecentraliseerd communicatiespoor achter te laten waar onderzoekers doorgaans op vertrouwen.
Traditionele ransomware-lek-sites draaien op servers die in beslag kunnen worden genomen zodra hun hostingprovider of IP-adres is geïdentificeerd. Via blockchain gehoste inhoud omzeilt dat volledig. Er is geen enkele webhost die kan worden gedagvaard en geen enkele server die offline kan worden gehaald. Samen met versleutelde, gedecentraliseerde berichtenuitwisseling voor slachtoffercommunicatie heeft DeadLock vrijwel alle aangrijpingspunten weggenomen die wetshandhavingsinstanties en incident responders van oudsher gebruiken om ransomwareoperaties tijdens een aanval te verstoren.
Het Tweesnijdende Zwaard: Privacytools als Zowel Schild als Wapen
Wat dit verhaal opmerkelijk maakt, is niet dat DeadLock nieuwe aanvalstechnieken heeft uitgevonden, maar dat het instrumenten die voor het goede zijn gebouwd, opnieuw gebruikt. Polygon is er om transparante, gedecentraliseerde toepassingen te ondersteunen. Session beschermt juist privégesprekken van gewone mensen tegen surveillance en censuur. Geen van beide technologieën is ontworpen met crimineel misbruik in gedachten, maar beide bieden precies de veerkracht die ransomwaregroepen willen.
Dit is dezelfde spanning die in de hele privacy- en beveiligingswereld opduikt: dezelfde versleuteling die de berichten van een dissident beschermt tegen een autoritaire regering, beschermt ook de losgeldonderhandelingen van een crimineel tegen onderzoekers. Het is geen argument tegen privacytechnologie zelf, maar wel een herinnering dat decentralisatie en sterke encryptie het speelveld voor verdedigers veranderen. Strategieën die uitgaan van het offline halen van infrastructuur, die redelijk goed hebben gewerkt tegen traditionele ransomware-infrastructuur, zijn veel minder effectief tegen operaties die niet langer afhankelijk zijn van gecentraliseerde servers.
Wat Bedrijven Kunnen Doen om Afpersingsweerbaarheid Op te Bouwen
Omdat het achteraf verstoren van de infrastructuur van DeadLock nu veel lastiger is, verschuift de praktische nadruk weer naar preventie en voorbereiding. Organisaties moeten ervan uitgaan dat zodra een ransomwaregroep gegevens heeft gestolen en contact heeft opgenomen, het uitschakelen van de lek-site of het blokkeren van het communicatiekanaal de afpersingspoging waarschijnlijk niet meer zal stoppen. Daardoor worden goede back-uppraktijken, netwerksegmentatie en snelle detectie van inbraken voordat gegevens worden geëxfiltreerd nog belangrijker dan ze al waren.
Incidentresponsplannen moeten er ook rekening mee houden dat een lek-site niet eenvoudigweg kan worden gerapporteerd en verwijderd. Juridisch adviseurs, communicatieteams en technische responders hebben een gedeeld begrip nodig van hoe te handelen wanneer de infrastructuur van de aanvaller via conventionele kanalen feitelijk ongrijpbaar is.
Wat Dit Voor Jou Betekent
Voor individuele gebruikers zijn de tactieken van DeadLock een goede herinnering dat de hulpmiddelen die je eigen privacy beschermen – versleutelde berichtenapps, gedecentraliseerde diensten en blockchaintechnologie – van nature neutraal zijn. Hun waarde hangt volledig af van wie ze gebruikt en waarom. Je hoeft privacytools niet te mijden omdat criminelen ze ook gebruiken; je moet wel begrijpen dat de veerkracht die deze tools bieden twee kanten op werkt. Vooral voor bedrijven onderstreept de DeadLock-casus dat het stoppen van ransomware- en blockchainversleutelde communicatie-infrastructuur nadat een aanval is begonnen steeds minder realistisch wordt, en dat verhoogt de inzet voor preventie.
Belangrijkste Inzichten
- Ga ervan uit dat lek-sites en onderhandelingskanalen die aan moderne ransomwaregroepen zijn gekoppeld, mogelijk niet kunnen worden verwijderd via rapportages of verwijderingsverzoeken.
- Investeer in inbraakdetectie en netwerkmonitoring om aanvallen te onderscheppen voordat gegevens worden geëxfiltreerd, aangezien opties voor verstoring na een inbreuk slinken.
- Bewaar offline, geteste back-ups zodat losgeldeisen hun pressiemiddel verliezen, ongeacht hoe veerkrachtig de infrastructuur van de aanvaller is.
- Controleer incidentresponsplannen om er zeker van te zijn dat ze ook gedecentraliseerde en via blockchain gehoste afpersingsinfrastructuur adresseren, niet alleen traditionele webgebaseerde lek-sites.
De evolutie van DeadLock laat zien dat de strijd tegen ransomware niet langer alleen over snellere takedowns gaat. Nu groepen sterker inzetten op gedecentraliseerde en versleutelde infrastructuur, moet veerkracht al beginnen voordat een aanval ooit het afpersingsstadium bereikt.




