Os operadores de ransomware sempre buscaram maneiras de manter sua infraestrutura ativa mesmo depois que pesquisadores de segurança e autoridades policiais começam a desmontá-la. O exemplo mais recente vem de um grupo chamado DeadLock, que expandiu o uso da blockchain Polygon e adicionou o aplicativo de mensagens focado em privacidade Session ao seu kit de extorsão. A combinação de ransomware, blockchain e ferramentas de comunicação criptografada está tornando significativamente mais difícil para os defensores interromperem as operações do grupo, sinalizando uma mudança mais ampla na forma como os criminosos cibernéticos estão tomando emprestadas tecnologias legítimas de privacidade para fins ilegítimos.

Como o DeadLock Esconde Sua Infraestrutura em Contratos Inteligentes da Polygon

A principal inovação do DeadLock é armazenar partes de sua configuração de comando e controle diretamente na blockchain da Polygon, uma rede descentralizada normalmente usada para aplicações legítimas como finanças descentralizadas e colecionáveis digitais. Como os dados da blockchain são distribuídos por milhares de nós independentes, em vez de ficarem em um único servidor, não há um ponto central que a polícia ou provedores de hospedagem possam apreender para interromper a operação. Mesmo que um ponto de acesso ao contrato inteligente seja bloqueado, os dados subjacentes persistem na cadeia e podem ser recuperados de qualquer outro lugar na rede.

Esta não é uma tática inteiramente nova para o grupo. A cobertura anterior do vpn.social sobre a configuração baseada na Polygon do DeadLock detalhou como a gangue começou a experimentar o armazenamento de dados de configuração de C2 na cadeia para sobreviver a tentativas de derrubada. O que mudou desde então é o escopo: o DeadLock agora também está hospedando conteúdo de vazamento, os dados roubados que ameaça publicar se as vítimas se recusarem a pagar, usando infraestrutura apoiada em blockchain, reduzindo ainda mais sua dependência de hospedagem web tradicional que pode ser denunciada e removida.

Por que o Session e Sites de Vazamento em Blockchain Resistem a Derrubadas Policiais

Junto com sua infraestrutura blockchain, o DeadLock adotou o Session, um aplicativo de mensagens criptografadas construído com foco em descentralização e proteção de metadados. O Session foi projetado para oferecer aos usuários comuns uma forma de se comunicar sem que um servidor central registrasse quem falou com quem, o que é um recurso de privacidade legítimo e valioso para jornalistas, ativistas e pessoas comuns preocupadas com vigilância. Nas mãos do DeadLock, esse mesmo design se torna uma ferramenta para negociar pagamentos de resgate e coordenar extorsão sem deixar o tipo de rastro de comunicação centralizada no qual os investigadores normalmente confiam.

Os sites tradicionais de vazamento de ransomware residem em servidores que podem ser apreendidos assim que seu provedor de hospedagem ou endereço IP é identificado. O conteúdo hospedado em blockchain contorna isso completamente. Não há um único host web para intimar judicialmente nem um único servidor para tirar do ar. Combinado com mensagens descentralizadas criptografadas para comunicação com as vítimas, o DeadLock removeu efetivamente a maioria dos pontos de pressão que as forças policiais e os respondedores de incidentes historicamente usavam para interromper operações de ransomware durante o ataque.

A Faca de Dois Gumes: Ferramentas de Privacidade como Escudo e Arma

O que torna essa história notável não é o DeadLock ter inventado novas técnicas de ataque, mas sim ter reaproveitado ferramentas construídas para o bem. A Polygon existe para apoiar aplicações descentralizadas e transparentes. O Session existe para proteger as conversas privadas de pessoas comuns contra vigilância e censura. Nenhuma das tecnologias foi projetada pensando no uso criminoso, mas ambas oferecem exatamente as propriedades de resiliência que os grupos de ransomware desejam.

Esta é a mesma tensão que aparece em todo o mundo da privacidade e segurança: a mesma criptografia que protege as mensagens de um dissidente contra um governo autoritário também protege as negociações de resgate de um criminoso dos investigadores. Não é um argumento contra a tecnologia de privacidade em si, mas um lembrete de que a descentralização e a criptografia forte mudam a estratégia para os defensores. Estratégias de interrupção baseadas em derrubada, que funcionaram razoavelmente bem contra a infraestrutura tradicional de ransomware, são muito menos eficazes contra operações que não dependem mais de servidores centralizados.

O Que as Empresas Podem Fazer para Criar Resiliência contra Extorsão

Como interromper a infraestrutura do DeadLock após o fato agora é muito mais difícil, a ênfase prática volta-se para a prevenção e a preparação. As organizações devem assumir que, uma vez que um grupo de ransomware tenha roubado dados e iniciado o contato, derrubar seu site de vazamento ou bloquear seu canal de comunicação dificilmente impedirá a tentativa de extorsão. Isso torna as práticas sólidas de backup, a segmentação de rede e a detecção rápida de intrusões antes que ocorra a exfiltração de dados ainda mais importantes do que já eram.

Os planos de resposta a incidentes também devem considerar a possibilidade de que um site de vazamento não possa simplesmente ser denunciado e removido. Assessoria jurídica, equipes de comunicação e respondedores técnicos precisam de um entendimento comum de como proceder quando a infraestrutura do atacante é efetivamente imparável por canais convencionais.

O Que Isso Significa para Você

Para os usuários individuais, as táticas do DeadLock são um bom lembrete de que as ferramentas que protegem sua própria privacidade — aplicativos de mensagens criptografadas, serviços descentralizados e tecnologia blockchain — são neutras por design. Seu valor depende inteiramente de quem as está usando e por quê. Você não precisa evitar ferramentas de privacidade porque criminosos também as usam; você precisa entender que a resiliência que essas ferramentas proporcionam funciona nos dois sentidos. Para as empresas em particular, o caso DeadLock destaca que parar a infraestrutura de ransomware baseada em blockchain e comunicações criptografadas após o início de um ataque está se tornando menos realista, o que aumenta a importância da prevenção.

Pontos Principais

  • Presuma que sites de vazamento e canais de negociação ligados a grupos modernos de ransomware podem não ser removíveis por meio de denúncias ou pedidos de derrubada.
  • Invista em detecção de intrusões e monitoramento de rede para capturar ataques antes que os dados sejam exfiltrados, já que as opções de interrupção pós-violação estão diminuindo.
  • Mantenha backups offline e testados para que as exigências de resgate percam sua força, independentemente da resiliência da infraestrutura do atacante.
  • Revise os planos de resposta a incidentes para garantir que eles tratem da infraestrutura de extorsão descentralizada e hospedada em blockchain, não apenas dos sites de vazamento tradicionais baseados na web.

A evolução do DeadLock mostra que a luta contra o ransomware não se resume mais a derrubadas mais rápidas. À medida que os grupos se apoiam cada vez mais em infraestrutura descentralizada e criptografada, a resiliência precisa começar bem antes que um ataque chegue ao estágio de extorsão.