DeadLock versleutelt data via Polygon
De ransomware-bende DeadLock maakt gebruik van gedecentraliseerde blockchain-technologie om te voorkomen dat de politie hun communicatiekanalen en lek-sites offline haalt. De groep, die medio 2025 opduikte en werkt via dubbele afpersing (datadiefstal en encryptie), had in juli al 80 slachtoffers op haar lek-site staan, voornamelijk Europese bedrijven.
Onderzoekers van Microsoft ontdekten dat DeadLock de Polygon-blockchain gebruikt voor de opslag van configuratiedata en berichten, zo meldt Bleepingcomputer.
In plaats van traditionele Tor-adressen vraagt de malware via een smart contract op de Polygon-blockchain het actuele adres op van de chat-proxy. Hierdoor kan de bende communicatiekanalen razendsnel vervangen zonder de applicatie bij slachtoffers aan te passen, wat de afhankelijkheid van in beslag te nemen servers verkleint.
Daarnaast gebruikt DeadLock het gedecentraliseerde Session-netwerk voor versleutelde berichten en slaat het gestolen bestanden op via de Wasabi-clouddienst. Toch is de infrastructuur niet onkwetsbaar: opsporingsdiensten kunnen bestanden op Wasabi laten verwijderen en de communicatie vereist nog steeds specifieke proxy-verbindingen.
Voor de versleuteling gebruikt de malware unieke XChaCha20-sleutels. Opvallend is dat DeadLock maximaal 70 procent van de CPU en 29 procent van het werkgeheugen gebruikt, zodat de pc bruikbaar blijft tijdens het versleutelen en slachtoffers de ransom-note sneller zien. Het losgeld wordt geƫist in Bitcoin of Monero. Microsoft adviseert organisaties om EDR-systemen en strengere regels voor het scannen van bijlagen en netwerkverkeer in te schakelen om aanvallen te voorkomen.