Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon DeadLock Ransomware usa Polygon para evitar ser detectado


El ransomware DeadLock es una amenaza con fines lucrativos que bloquea archivos y amenaza con filtrar información robada. Detectado por primera vez en julio de 2025, para julio de 2026 ya contaba con más de 80 presuntas víctimas, la mayoría de ellas situadas en Europa, lo que demuestra un impacto constante en diversos sectores.





El ransomware DeadLock ha surgido como una amenaza motivada financieramente que bloquea archivos mientras amenaza con publicar información robada.

Observado por primera vez en julio de 2025, para julio de 2026 ya había enumerado a más de 80 presuntas víctimas en su sitio de filtraciones, más de la mitad de ellas en Europa.

El número de víctimas reportadas demuestra tanto una exposición amplia de sectores como una campaña constante de presión pública destinada a convertir la interrupción operativa en un pago.

La operación ha afectado a organizaciones de TI, minería, transporte, manufactura, hostelería, bienes de consumo y otros sectores en seis continentes.



Analistas de Microsoft identificaron a DeadLock como un cifrador basado en Rust cuyos operadores combinan la doble extorsión con comunicaciones inusualmente duraderas.

Los investigadores no nombraron un único método de acceso inicial, pero el malware puede dirigirse a un directorio elegido, solicitar la aprobación del administrador e interrumpir herramientas que podrían ralentizar el cifrado.

El impacto va más allá de los archivos inaccesibles. DeadLock elimina el material de recuperación, ataca los procesos de copia de seguridad, seguridad, acceso remoto y sincronización en la nube, borra el registro de eventos y deja a las víctimas con una página de recuperación basada en el navegador.

DeadLock icon for encrypted files (Source - Microsoft)
Icono de DeadLock para archivos cifrados (Fuente – Microsoft)

Investigadores de Microsoft dijeron en un informe que todas estas acciones pueden retrasar la contención cuando los defensores más necesitan evidencia y copias de seguridad funcionales.

El ransomware DeadLock almacena la configuración de C2 en la blockchain de Polygon

La característica más destacada de DeadLock es la forma en que su página de recuperación utiliza contratos inteligentes de la blockchain de Polygon como almacén de configuración.

En lugar de incrustar una dirección de servidor o depender de un dominio que pueda ser incautado, la página realiza solicitudes de solo lectura para recuperar la dirección de proxy actual y el contenido del blog del grupo.

Dos contratos respaldan este diseño: uno proporciona la ubicación del proxy de chat y otro almacena las publicaciones del blog de filtraciones. La página puede rotar entre seis servicios RPC públicos de Polygon, por lo que el fallo de un proveedor no corta necesariamente el acceso.

Service stop list (Source - Microsoft)
Lista de detención de servicios (Fuente – Microsoft)

Esto refleja la tendencia más amplia de utilizar la infraestructura de C2 en blockchain, donde los atacantes usan un libro mayor público como un punto de consulta difícil de eliminar.

Ese diseño cambia, en lugar de eliminar, el problema de la clausura. Los operadores pueden actualizar la URL del proxy en la cadena sin redistribuir la página HTML, mientras que las publicaciones alojadas en contratos resisten la eliminación ordinaria del alojamiento web.

Sin embargo, el sistema todavía depende de un servicio RPC accesible, del proxy activo y del almacenamiento fuera de la cadena para imágenes y archivos robados.

La página enruta los mensajes de las víctimas a través de la red Session, que utiliza mensajería distribuida y enrutada mediante onion.

También contiene un explorador de archivos para material alojado a través de almacenamiento compatible con Wasabi. Para los defensores, bloquear un sitio web puede no terminar las comunicaciones, una lección también ilustrada por los servidores de comandos ocultos de Ethereum.

Cifrado y prioridades defensivas

DeadLock intenta mantener el sistema comprometido lo suficientemente usable para el proceso de extorsión.

Pausa el nuevo trabajo de cifrado cuando el uso de la memoria sube por encima del 29% o la carga de la CPU supera el 70%, mientras utiliza el doble de núcleos de CPU para los hilos de procesamiento de directorios. Esa moderación puede hacer que la actividad sea menos obvia, incluso mientras los archivos se vuelven inutilizables.

Cada archivo recibe una clave de cifrado separada, y los archivos más grandes pueden cifrarse solo en bloques seleccionados para acelerar el ataque.

List of skipped extensions and file names (Source - Microsoft)
Lista de extensiones y nombres de archivos omitidos (Fuente – Microsoft)

Los elementos cifrados adquieren la extensión .dlock, mientras que las notas de texto y un chat de recuperación HTML dirigen a las víctimas hacia los operadores. Este enfoque refuerza por qué la guía de planificación de respuesta al ransomware debe cubrir la protección de datos y el aislamiento rápido.

Las organizaciones deben mantener una higiene estricta de credenciales, reforzar los sistemas, activar la protección entregada en la nube o un equivalente, y usar protecciones contra manipulaciones para que los atacantes no puedan simplemente detener los servicios de seguridad.

DeadLock wallpaper (Source - Microsoft)
Fondo de pantalla de DeadLock (Fuente – Microsoft)

Tú y tu equipo también deberíais proteger las copias de seguridad, revisar el uso sospechoso de PSExec y WMI, y probar los controles antes de que ocurra un incidente.

La detección de endpoints configurada para bloquear la actividad maliciosa puede ayudar a contener una intrusión, mientras que las protecciones estrictas de carpetas pueden limitar las escrituras no autorizadas en datos valiosos. El valor de una contención rápida es claro en los casos de aislamiento de ataques de ransomware.

DeadLock file footer (Source - Microsoft)
Pie de archivo de DeadLock (Fuente – Microsoft)

DeadLock demuestra que la interrupción del ransomware ahora requiere más que el simple bloqueo de dominios.

Los equipos de seguridad necesitan visibilidad sobre los endpoints y las conexiones salientes a servicios de blockchain públicos, procedimientos de recuperación probados y decisiones de respuesta a incidentes ensayadas.

La detección temprana es fundamental porque la limpieza del malware y los cambios en el registro pueden reducir rápidamente la evidencia disponible para los investigadores.

Indicadores de compromiso (IoCs):-

TipoIndicadorDescripción
SHA-256a1fdf65020ce4a0f0940c793c6425baf8a0b994ec48b9baaf72788661a9d29f4Cifrador de ransomware DeadLock
URLdeadlock.liveblog365[.]comDominio del sitio de filtraciones
URLdlock.liveblog365[.]comDominio del sitio de filtraciones
URLdeadblogdbdu5wprek7wa2o4ce7rnt6u6ntqeud3hzjjcveosgpsqqqd[.]onionDominio del sitio de filtraciones
URLdeadlockblog.great-site[.]netDominio del sitio de filtraciones
URLdeadlockblog.medianewsonline[.]comDominio del sitio de filtraciones

Nota: Las direcciones IP y los dominios han sido neutralizados intencionadamente (por ejemplo, [.]) para evitar la resolución accidental o el hipervínculo. Actívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/deadlock-ransomware/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.