DeadLock Ransomware: Nuevas tácticas de extorsión más eficaces

Publicado el

Introducción

El grupo de ransomware DeadLock ha adoptado una innovadora estrategia al utilizar contratos inteligentes de Polygon para reforzar su infraestructura de extorsión. Este enfoque no solo mejora la resiliencia operacional del grupo, sino que también complica los esfuerzos de interrupción por parte de las autoridades.

Características del ransomware

Desde su detección inicial en julio de 2025, DeadLock ha empleado tácticas de doble extorsión, cifrando los sistemas de las víctimas y amenazando con la publicación de datos exfiltrados. Según informes, ha atacado a 96 víctimas, principalmente en países como Italia, España, Polonia, Türkiye y Estados Unidos.

El ransomware cifra archivos con la extensión .dlock, modifica los iconos de los archivos utilizando un archivo .ico personalizado y cambia el fondo de pantalla de la víctima para mostrar el mensaje "Your infrastructure DeadLocked". Además, implementa un modelo de cifrado selectivo, excluyendo ciertos directorios y tipos de archivos del proceso de cifrado.

Comunicación con las víctimas

DeadLock utiliza una combinación de la red de mensajería Session y servicios respaldados por blockchain para gestionar la comunicación con las víctimas y las operaciones de filtrado de datos. El mensaje de rescate urge a las víctimas a descargar la aplicación Session, donde deben realizar un pago en Bitcoin o Monero tras proporcionar una versión descifrada de un archivo bloqueado como prueba.

Un aspecto distintivo de este ransomware es la implementación de un archivo HTML llamado RECOVERY_CHAT..html, que se coloca en todos los directorios raíz de las unidades y en las carpetas de escritorio. Este archivo actúa como una aplicación web interactiva que permite la comunicación directa entre el operador de DeadLock y la víctima, sin requerir la descarga de la aplicación Session. Utiliza contratos inteligentes de Polygon para la rotación de direcciones de servidores proxy, lo que crea una infraestructura resistente a la censura.

Tácticas de evasión

Para evitar la detección y la recopilación de pruebas forenses, DeadLock adopta diversas técnicas. El ransomware borra sistemáticamente los registros y desactiva el registro mediante manipulación del Registro de Windows. También utiliza un script de PowerShell para detener servicios no autorizados y eliminar copias de Volume Shadow. Tras completar el cifrado, crea un script por lotes para eliminar su propio binario del disco.

Conclusión

El uso de contratos inteligentes de Polygon por parte de DeadLock representa una evolución significativa en las tácticas de los grupos de ransomware, aumentando la complejidad de las operaciones de extorsión y dificultando la recuperación de datos por parte de las víctimas. Esta tendencia subraya la necesidad urgente de fortalecer las medidas de ciberseguridad y de estar al tanto de las innovaciones en el ámbito del cibercrimen.

Fuente

Ver noticia original