Een ransomware-operatie genaamd DeadLock heeft een nieuwe manier gevonden om zijn aanvalsinfrastructuur in leven te houden: delen van zijn command-and-control (C2)-configuratie verbergen op de Polygon-blockchain. De groep, die wereldwijd al meer dan 80 slachtoffers heeft gemaakt via dubbele afpersing, gebruikt dezelfde decentralisatieprincipes die cryptovaluta aandrijven om het moeilijker te maken voor verdedigers en wetshandhavers om hun activiteiten plat te leggen.

Hoe DeadLock zijn commando-infrastructuur verbergt op Polygon

Traditionele ransomware vertrouwt op servers die beveiligingsonderzoekers en wetshandhavers kunnen identificeren, in beslag nemen of overnemen zodra ze ontdekt zijn. De beheerders van DeadLock lijken deze kwetsbaarheid te omzeilen door C2-configuratiegegevens rechtstreeks op de Polygon-blockchain op te slaan, een openbaar netwerk dat normaal gesproken wordt gebruikt voor cryptotransacties en gedecentraliseerde applicaties.

Door configuratiegegevens weg te schrijven in blockchaintransacties of smart contracts kan de malware instructies ophalen uit een bron die niet op één enkele server draait. Er valt geen domein in beslag te nemen en er is geen hostingprovider die onder druk kan worden gezet om de stekker eruit te trekken. Zolang het Polygon-netwerk zelf draait, blijven de gegevens waar DeadLock op vertrouwt toegankelijk. Dit weerspiegelt een bredere trend die beveiligingsteams hebben gesignaleerd bij andere malwarefamilies die experimenteren met on-chain infrastructuur, maar het opduiken ervan in een actieve ransomwarecampagne onderstreept hoe snel deze technieken zich verspreiden voorbij proof-of-concept-onderzoek.

Deze aanpak bouwt voort op tactieken die DeadLock al agressief durft in te zetten. Zoals eerder beschreven in een rapport over hoe DeadLock ransomware Defender, backups en eventlogs uitschakelt, combineert de groep bekende inbraakmethoden met een doelbewuste focus op het elimineren van alles wat een slachtoffer zou kunnen helpen herstellen of waarmee onderzoekers de aanval kunnen traceren.

Waarom op blockchain gebaseerde C2 lastiger uit te schakelen is dan traditionele servers

Ransomware-uitschakelingen zijn doorgaans afhankelijk van het identificeren en verstoren van centrale faalpunten: een commandoserver, een domeinregistrar, een hostingbedrijf dat wil meewerken. Openbare blockchains bieden dat soort enkelvoudig doelwit niet. Polygon is, net als andere blockchainnetwerken, verspreid over duizenden onafhankelijke nodes zonder centrale beheerder die simpelweg een transactie kan verwijderen of een adres kan blokkeren.

Juist die veerkracht maakt gedecentraliseerde grootboeken aantrekkelijk voor aanvallers die langer willen standhouden dan handhavingsinspanningen. Zelfs als beveiligingsonderzoekers het specifieke contract of walletadres identificeren dat DeadLock gebruikt, is het verwijderen van die gegevens van de blockchain niet realistisch zodra deze eenmaal zijn vastgelegd. Onderzoekers kunnen de activiteit monitoren en bijbehorende wallets mogelijk traceren, maar ze kunnen niet dezelfde hendels overhalen als bij een gehuurde server in een datacenter. Dit verandert de balans in de strijd: verdedigers moeten zich meer richten op het detecteren van het gedrag van de malware op geïnfecteerde systemen, in plaats van te rekenen op het verstoren van de toeleveringsketen van de infrastructuur.

Wie de doelwitten zijn en wat dubbele afpersing voor slachtoffers betekent

Het aantal slachtoffers van DeadLock is inmiddels de 80 wereldwijd gepasseerd en weerspiegelt een dubbele-afpersingsmodel dat standaard is geworden onder financieel gemotiveerde ransomwaregroepen. De malware versleutelt de bestanden van een slachtoffer, waardoor de toegang tot kritieke systemen wordt geblokkeerd, terwijl de aanvallers tegelijkertijd dreigen gestolen gegevens openbaar te maken tenzij er losgeld wordt betaald. Dat geeft slachtoffers twee afzonderlijke redenen om te betalen: het herstellen van de bedrijfsvoering en het voorkomen van schadelijke blootstelling van data.

De gevolgen van die tweede dreiging werden concreet in een zaak die we hier eerder behandelden, waarbij een DeadLock-ransomware-inbraak tien jaar aan dossiers van Diater blootlegde, een biofarmaceutisch bedrijf waarvan gevoelige gezondheidsgegevens gevaar liepen. Dat incident illustreert hoe dubbele-afpersingscampagnes niet eindigen met een beslissing over losgeld; uitgelekte gegevens kunnen nog lang na afloop van een aanval circuleren en treffen patiënten, klanten of partners die geen directe rol speelden bij de inbraak.

Wat dit voor jou betekent

De meeste lezers zullen geen rechtstreeks doelwit zijn van een ransomwaregroep als DeadLock, maar de rimpeleffecten van deze aanvallen bereiken gewone mensen wiens persoonsgegevens zich bevinden in de systemen van de getroffen organisaties. Een blockchain-bestendige C2-opstelling verandert niets aan wat er aan jouw kant van een inbraak gebeurt: jouw gegevens kunnen nog steeds op straat komen te liggen bij een lek, ongeacht hoe geavanceerd de backend-infrastructuur van de aanvaller is.

Voor organisaties is de boodschap directer. Ransomwaregroepen lenen veerkrachttechnieken uit de cryptowereld, juist omdat uitschakeling een echte afschrikking is geworden. Dat betekent dat de strijd steeds vaker eerder moet plaatsvinden, bij de inbraak en versleuteling, in plaats van te vertrouwen op het verstoren van infrastructuur achteraf.

Praktische verdediging tegen ransomware zoals DeadLock

Een handvol basics blijft belangrijker dan welk afzonderlijk beveiligingsproduct dan ook. Zorg voor offline, onwijzigbare backups die ransomware niet kan bereiken of verwijderen samen met je primaire systemen. Segmenteer netwerken zodat een enkel gecompromitteerd eindpunt niet kan overslaan naar volledige versleuteling van gedeelde schijven en servers. Houd eindpuntdetectie-tools up-to-date en let op gedrag dat samenhangt met het uitschakelen van beveiligingssoftware of het wissen van eventlogs, een patroon dat DeadLock heeft toegepast voordat het de volledige controle over een netwerk overneemt.

De opkomst van ransomware met op de blockchain gebaseerde C2-weerstand tegen uitschakeling herinnert ons eraan dat aanvallers zich sneller aanpassen dan welk enkel verdedigingsmiddel kan bijhouden. Gelaagde beveiliging, geteste backups en snelle detectie blijven de betrouwbaarste manier om schade te beperken wanneer preventie alleen niet volstaat. Op de hoogte blijven van hoe groepen als DeadLock te werk gaan en nu eenvoudige beschermende stappen nemen, is nog altijd de meest praktische manier om jouw blootstelling aan het volgende grote datalek te verkleinen.