Ransomware-operatörer har alltid sökt sätt att hålla sin infrastruktur vid liv, även efter att säkerhetsforskare och brottsbekämpande myndigheter börjar montera ner den. Det senaste exemplet kommer från en grupp som kallas DeadLock, som har utökat sin användning av Polygon-blockkedjan och lagt till den integritetsfokuserade meddelandeappen Session i sin utpressningsverktygslåda. Kombinationen av ransomware, blockkedja och krypterade kommunikationsverktyg gör det betydligt svårare för försvarare att störa gruppens verksamhet, och det signalerar ett bredare skifte i hur cyberbrottslingar lånar legitim integritetsteknik för illegitima syften.
Hur DeadLock gömmer sin infrastruktur i Polygons smarta kontrakt
DeadLocks kärninnovation är att lagra delar av sin kommando- och kontrollkonfiguration direkt på Polygon-blockkedjan, ett decentraliserat nätverk som vanligtvis används för legitima tillämpningar som decentraliserad finans och digitala samlarobjekt. Eftersom blockkedjedata är distribuerade över tusentals oberoende noder i stället för att ligga på en enda server finns det ingen central punkt som polis eller webbhotell kan ta i beslag för att stänga ner verksamheten. Även om en åtkomstpunkt till det smarta kontraktet blockeras kvarstår den underliggande datan i kedjan och kan hämtas var som helst från nätverket.
Det här är inte en helt ny taktik för gruppen. Tidigare bevakning av DeadLocks Polygon-baserade upplägg på vpn.social detaljerade hur gänget först började experimentera med att lagra C2-konfigurationsdata i kedjan för att överleva nedstängningsförsök. Det som har förändrats sedan dess är omfattningen: DeadLock hostar nu även läckainnehåll, de stulna data som man hotar publicera om offren vägrar betala, med hjälp av blockkedjebaserad infrastruktur, vilket ytterligare minskar beroendet av traditionell webbhotell som kan flaggas och avlägsnas.
Varför Session och blockkedjebaserade läckwebbplatser står emot nedstängning från brottsbekämpning
Vid sidan av sin blockkedjeinfrastruktur har DeadLock tagit till sig Session, en krypterad meddelandeapp byggd med decentralisering och skydd av metadata i åtanke. Session utformades för att ge vanliga användare ett sätt att kommunicera utan att en central server loggar vem som pratade med vem, vilket är en legitim och värdefull integritetsfunktion för journalister, aktivister och vanliga människor som oroar sig för övervakning. I DeadLocks händer blir samma design ett verktyg för att förhandla om lösensummor och koordinera utpressning utan att lämna den typ av centraliserad kommunikationskedja som utredare vanligtvis förlitar sig på.
Traditionella ransomware-läckwebbplatser finns på servrar som kan beslagtas så snart deras webbhotell eller IP-adress har identifierats. Blockkedjebaserat innehåll kringgår det helt. Det finns ingen enskild webbhotell att begära ut uppgifter från och ingen enskild server att ta offline. I kombination med krypterad, decentraliserad meddelandehantering för kommunikation med offren har DeadLock i praktiken undanröjt de flesta av de tryckpunkter som brottsbekämpande myndigheter och incidenthanterare historiskt har använt för att störa ransomware-operationer mitt under ett angrepp.
Det tveeggade svärdet: Integritetsverktyg som både sköld och vapen
Det som gör den här historien anmärkningsvärd är inte att DeadLock har uppfunnit nya attacktekniker, utan att de har återanvänt verktyg som byggts för goda syften. Polygon finns till för att stödja transparenta, decentraliserade applikationer. Session finns för att skydda vanliga människors privata samtal från övervakning och censur. Ingen av teknikerna utformades med kriminell missbruk i åtanke, men båda råkar erbjuda exakt de motståndsegenskaper som ransomware-grupper vill ha.
Det här är samma spänning som dyker upp i hela integritets- och säkerhetsvärlden: samma kryptering som skyddar en dissidents meddelanden från en auktoritär regering skyddar också en brottslings lösensummeförhandling från utredare. Det är inte ett argument mot integritetsteknik i sig, men det är en påminnelse om att decentralisering och stark kryptering förändrar kalkylen för försvarare. Nedstängningsbaserade störningsstrategier, som har fungerat någorlunda väl mot traditionell ransomware-infrastruktur, är mycket mindre effektiva mot operationer som inte längre är beroende av centraliserade servrar.
Vad företag kan göra för att bygga motståndskraft mot utpressning
Eftersom det numera är mycket svårare att störa DeadLocks infrastruktur i efterhand, flyttas den praktiska tonvikten tillbaka mot förebyggande och beredskap. Organisationer bör utgå från att när en ransomware-grupp har stulit data och tagit kontakt är det osannolikt att nedstängning av dess läckwebbplats eller blockering av kommunikationskanalen stoppar utpressningsförsöket. Det gör starka säkerhetskopieringsrutiner, nätverkssegmentering och snabb upptäckt av intrång innan dataexfiltrering sker ännu viktigare än de redan var.
Incidenthanteringsplaner bör också ta höjd för möjligheten att en läckwebbplats inte bara kan rapporteras och tas bort. Jurister, kommunikationsteam och tekniska insatspersoner behöver en gemensam förståelse för hur man går vidare när angriparens infrastruktur i praktiken är omöjlig att stoppa via konventionella kanaler.
Vad detta innebär för dig
För enskilda användare är DeadLocks taktik en god påminnelse om att de verktyg som skyddar din egen integritet – krypterade meddelandeappar, decentraliserade tjänster och blockkedjeteknik – är neutrala till sin konstruktion. Deras värde beror helt på vem som använder dem och i vilket syfte. Du behöver inte undvika integritetsverktyg för att brottslingar också använder dem; du måste förstå att den motståndskraft dessa verktyg ger skär åt båda hållen. För företag i synnerhet understryker DeadLock-fallet att det blir allt mindre realistiskt att stoppa ransomware, blockkedja och krypterad kommunikationsinfrastruktur efter att ett angrepp har inletts, vilket höjer insatserna för förebyggande arbete.
Viktiga slutsatser
- Utgå från att läckwebbplatser och förhandlingskanaler kopplade till moderna ransomware-grupper kanske inte kan avlägsnas genom rapportering eller nedstängningsbegäranden.
- Investera i intrångsdetektion och nätverksövervakning för att fånga angrepp innan data exfiltreras, eftersom möjligheterna till störning efter ett intrång krymper.
- Upprätthåll offline-säkerhetskopior som är testade så att lösensummekraven förlorar sin hävstång oavsett hur motståndskraftig angriparens infrastruktur är.
- Se över incidenthanteringsplaner för att säkerställa att de hanterar decentraliserad och blockkedjebaserad utpressningsinfrastruktur, inte bara traditionella webbaserade läckwebbplatser.
DeadLocks utveckling visar att kampen mot ransomware inte längre bara handlar om snabbare nedstängningar. I takt med att grupper förlitar sig allt mer på decentraliserad och krypterad infrastruktur måste motståndskraften börja långt innan ett angrepp når utpressningsstadiet.




