勒索软件运营者一直在寻找方法,即使安全研究人员和执法部门开始捣毁其基础设施,也能让其基础设施保持存续。最新的例子来自一个名为 DeadLock 的团伙,该团伙扩大了对 Polygon 区块链的使用,并将注重隐私的即时通讯应用 Session 加入其勒索工具包中。勒索软件+区块链+加密通讯工具的组合,使防御方更难破坏该团伙的运作,也标志着网络犯罪分子正以更广泛的方式借用合法的隐私技术行不法之事。
DeadLock 如何利用 Polygon 智能合约隐藏其基础设施
DeadLock 的核心创新是将部分命令与控制(C2)配置直接存储在 Polygon 区块链上。Polygon 是一个去中心化网络,通常用于去中心化金融和数字收藏品等合法应用。由于区块链数据分布在上千个独立节点上,而非存放在单一服务器上,因此不存在警方或托管服务商可以查封、用以阻断运行的单一中心点。即使某个访问智能合约的入口被封锁,链上的底层数据依然存在,并可从网络中任何其他地方获取。
这对该团伙来说并非全新策略。此前 vpn.social 关于 DeadLock 基于 Polygon 设置的报道 详细描述了该团伙最初如何尝试将 C2 配置数据存储在链上,以求在关停行动中存活。变化在于范围:DeadLock 现在也将泄露内容——即受害者拒绝支付赎金时威胁要公开的窃取数据——托管在基于区块链的基础设施上,从而进一步减少对被举报后即可下架的传统网络托管的依赖。
为何 Session 和区块链泄密网站能抵御执法部门的关停
除了区块链基础设施,DeadLock 还采用了 Session——一款以去中心化和元数据保护为设计理念的加密即时通讯应用。Session 设计的初衷是为普通用户提供一种无需中心化服务器记录谁与谁通话的沟通方式,对记者、活动人士和担心被监控的普通人而言,这是合法且有价值的隐私功能。在 DeadLock 手中,同样的设计变成了协商赎金、协作勒索的工具,且不会留下调查人员通常依赖的集中式通讯痕迹。
传统的勒索软件泄密网站运行在服务器上,一旦查明其托管服务商或 IP 地址即可查封。而托管在区块链上的内容则完全避开了这一点——没有单一的网络主机可以传唤,也没有单台服务器可以下线。结合用于与受害者沟通的加密、去中心化通讯方式,DeadLock 事实上消除了执法部门和事件响应人员历来用于打乱勒索软件攻击节奏的大多数压力点。
双刃剑:隐私工具既是盾牌也是武器
此事值得关注之处并非 DeadLock 发明了新的攻击技术,而在于它改用于善而建的工具为己用。Polygon 的存在是为了支持透明、去中心化的应用。Session 则是为了保护普通人的私密对话不被监控和审查。这两项技术的设计初衷都没有考虑犯罪滥用,但它们恰好提供了勒索软件团伙所渴求的韧性。
这正是贯穿隐私与安全领域的同一矛盾:保护异见人士消息不被威权政府窥探的加密,同样也会保护犯罪分子的赎金谈判不被调查人员发现。这并非否定隐私技术本身,但提醒我们:去中心化和强加密会改变防御方的算盘。依赖关停的阻断策略在对付传统勒索软件基础设施时效果尚可,但面对不再依赖集中式服务器的行动时,效果会大打折扣。
企业如何增强抵御勒索的能力
既然事后破坏 DeadLock 基础设施的难度已大幅增加,实用重点就转回到预防和准备上。组织机构应假设:勒索软件团伙一旦窃取了数据并发起联系,关停其泄密网站或阻断其通讯渠道,已不太可能阻止勒索企图。这使得健全的备份机制、网络隔离,以及在数据被外传前快速检测入侵,变得比以往更加重要。
事件响应计划还应考虑到泄密网站无法简单通过举报下架的可能性。法务、公关传播团队和技术响应人员需要就攻击者基础设施无法通过传统渠道有效阻断的情况下如何推进工作达成共识。
这对你意味着什么
对个人用户而言,DeadLock 的手段很好地提醒我们:保护自身隐私的工具——加密通讯应用、去中心化服务和区块链技术——设计上是中立的。其价值完全取决于谁在使用以及为何使用。你无需因为犯罪分子也使用隐私工具就回避它们;你需要明白的是,这些工具提供的韧性正反两面都起作用。尤其对企业来说,DeadLock 案例强调了:攻击开始后再去阻止勒索软件所依赖的区块链加密通讯基础设施,正变得愈发不现实,这进一步提升了预防的紧迫性。
关键要点
- 要做好心理准备:现代勒索软件团伙使用的泄密网站和谈判渠道,可能无法通过举报或关停申请来移除。
- 加大对入侵检测和网络监控的投入,在数据被外传前捕获攻击,因为泄露后的阻断手段正日益减少。
- 保持离线、经过测试的备份,这样一来,不论攻击者基础设施有多强的韧性,赎金要挟都会失去筹码。
- 审视事件响应计划,确保其能应对去中心化、托管在区块链上的勒索基础设施,而不只是传统的基于网络的泄密网站。
DeadLock 的演变表明,与勒索软件的斗争已不再仅仅关乎更快的关停行动。随着团伙更加倚重去中心化且加密的基础设施,韧性必始于攻击尚未进入勒索阶段之前。




