En ransomwareoperation känd som DeadLock har hittat ett nytt sätt att hålla sin attackinfrastruktur vid liv: genom att gömma delar av sin kommando- och kontrollkonfiguration (C2) på Polygon-blockkedjan. Gruppen, som redan har gjort anspråk på över 80 offer världen över genom dubbel utpressning, använder samma decentraliseringsprinciper som driver kryptovalutor för att göra sin verksamhet svårare för försvarare och brottsbekämpande myndigheter att stänga ner.
Hur DeadLock gömmer sin kommandoinfrastruktur på Polygon
Traditionell ransomware förlitar sig på servrar som säkerhetsforskare och brottsbekämpande myndigheter kan identifiera, beslagta eller sinkhola när de upptäcks. DeadLocks operatörer verkar kringgå den sårbarheten genom att lagra C2-konfigurationsdata direkt på Polygon-blockkedjan, ett offentligt nätverk som vanligtvis används för kryptovalutatransaktioner och decentraliserade applikationer.
Genom att skriva konfigurationsdetaljer i blockkedjetransaktioner eller smarta kontrakt kan skadeprogrammet hämta instruktioner från en källa som inte finns på någon enskild server. Det finns ingen domän att beslagta och ingen webbhotellsleverantör att pressa att dra ur kontakten. Så länge Polygon-nätverket självt är igång förblir den data som DeadLock förlitar sig på tillgänglig. Detta speglar en bredare trend som säkerhetsteam har flaggat för i andra malware-familjer som experimenterar med infrastruktur på kedjan, men dess uppdykande i en aktiv ransomwarekampanj understryker hur snabbt dessa tekniker sprider sig bortom konceptbevisforskning.
Detta tillvägagångssätt bygger på taktiker som DeadLock redan har visat sig villig att använda aggressivt. Som detaljerat i tidigare rapportering om hur DeadLock ransomware dödar Defender, säkerhetskopior och händelseloggar, kombinerar gruppen välkända intrångsmetoder med ett medvetet fokus på att eliminera allt som kan hjälpa ett offer att återhämta sig eller utredare att spåra attacken.
Varför blockkedjebaserad C2 är svårare att stänga ner än traditionella servrar
Nedstängningar av ransomware är vanligtvis beroende av att identifiera och störa centraliserade felpunkter: en kommandoserver, en domänregistrator, ett webbhotell som är villigt att samarbeta. Offentliga blockkedjor erbjuder inte den typen av enskilt mål. Polygon, liksom andra blockkedjenätverk, är distribuerat över tusentals oberoende noder utan någon central operatör som helt enkelt kan radera en transaktion eller blockera en adress.
Den motståndskraften är precis varför decentraliserade liggare är attraktiva för angripare som vill överleva brottsbekämpningens insatser. Även om säkerhetsforskare identifierar det specifika kontraktet eller plånboksadressen DeadLock använder, är det inte realistiskt att ta bort den datan från blockkedjan när den väl har registrerats. Utredare kan övervaka aktiviteten och eventuellt spåra associerade plånböcker, men de kan inte dra i samma spakar som de skulle mot en hyrd server i ett datacenter. Detta förskjuter balansen i kampen: försvarare måste fokusera mer på att upptäcka skadeprogrammets beteende på infekterade system snarare än att räkna med att störa dess infrastrukturkedja.
Vem som är måltavla och vad dubbel utpressning innebär för offer
DeadLocks offersiffra, nu över 80 organisationer globalt, speglar en dubbel utpressningsmodell som har blivit standard bland ekonomiskt motiverade ransomwaregrupper. Skadeprogrammet krypterar offrets filer, stänger av åtkomsten till kritiska system, samtidigt som operatörerna hotar att läcka stulen data offentligt om inte en lösen betalas. Detta ger offren två separata skäl att betala: återställa verksamheten och förhindra ett skadligt dataavslöjande.
Konsekvenserna av det andra hotet blev konkreta i ett fall som tidigare täckts på denna webbplats, där en DeadLock ransomware-intrång exponerade ett decennium av register hos Diater, ett biofarmaceutiskt företag vars känsliga hälsodata sattes på spel. Den incidenten illustrerar hur dubbla utpressningskampanjer inte slutar med ett lösenbeslut; läckt data kan cirkulera långt efter att en attack har lösts, och påverka patienter, kunder eller partners som inte hade någon direkt roll i intrånget.
Vad detta betyder för dig
De flesta läsare kommer inte att vara direkta måltavlor för en ransomwaregrupp som DeadLock, men ringeffekterna av dessa attacker når vanliga människor vars personuppgifter finns i de utsatta organisationernas system. En blockkedjeresistent C2-uppsättning förändrar inte vad som händer på din sida av ett intrång: din information kan fortfarande hamna exponerad i en läcka, oavsett hur sofistikerad angriparens backend-infrastruktur är.
För organisationer är slutsatsen mer direkt. Ransomwaregrupper lånar motståndstekniker från kryptovärlden just för att nedstängningar har blivit ett verkligt avskräckande medel. Det innebär att kampen i allt högre grad måste ske tidigare, vid intrångs- och krypteringstillfället, snarare än att förlita sig på att störa infrastrukturen i efterhand.
Praktiska försvar mot ransomware som DeadLock
En handfull grunder betyder fortfarande mer än någon enskild säkerhetsprodukt. Upprätthåll offline, oföränderliga säkerhetskopior som ransomware inte kan nå eller radera tillsammans med dina primära system. Segmentera nätverk så att en enda komprometterad slutpunkt inte kan kaskadera till fullständig kryptering av delade enheter och servrar. Håll verktyg för slutpunktsdetektion uppdaterade och övervaka beteenden som är associerade med att inaktivera säkerhetsprogramvara eller rensa händelseloggar, ett mönster DeadLock har använt innan de får full kontroll över ett nätverk.
Uppkomsten av ransomware-blockkedje-C2 som motstår nedstängningar är en påminnelse om att angripare anpassar sig snabbare än vad något enskilt försvarsverktyg kan hänga med i. Skiktad säkerhet, testade säkerhetskopior och snabb detektion förblir det mest tillförlitliga sättet att begränsa skador när enbart förebyggande inte räcker till. Att hålla sig informerad om hur grupper som DeadLock opererar, och vidta grundläggande skyddsåtgärder nu, är fortfarande det mest praktiska sättet att minska din exponering för nästa rubrikskapande intrång.




