3min Security

DeadLock maakt ransomware-infrastructuur weerbaar met blockchain

DeadLock maakt ransomware-infrastructuur weerbaar met blockchain

Ransomwaregroep DeadLock gebruikt blockchaintechnologie om delen van zijn infrastructuur minder eenvoudig uitschakelbaar te maken. De criminelen slaan informatie over hun communicatiekanalen op de Polygon-blockchain op. Daardoor zijn ze minder afhankelijk van domeinen en servers die opsporingsdiensten kunnen ontmantelen.

Dit meldt BleepingComputer. DeadLock is sinds medio 2025 actief en combineert versleuteling met datadiefstal. Microsoft zag de ransomware bij verschillende aanvallers opduiken, waaronder een affiliate die eerder aan Lynx en INC werd gekoppeld. In juli stonden op de eigen dataleksite van de groep 80 slachtoffers vermeld, voornamelijk Europese organisaties.

Chatadres via smart contract

Opvallend is vooral de manier waarop DeadLock de communicatie met slachtoffers heeft ingericht. De webapplicatie waarmee slachtoffers contact opnemen, bevat niet simpelweg een vast adres van de gebruikte chatserver. In plaats daarvan vraagt de applicatie een smart contract op de Polygon-blockchain om het actuele adres van een proxy.

DeadLock kan daardoor van proxy wisselen zonder de applicatie bij slachtoffers aan te passen. Het verwijderen of blokkeren van één domein is daardoor minder effectief. Het gebruik van blockchain voor het bewaren van command-and-controlinformatie komt volgens BleepingComputer al vaker voor bij cyberaanvallen, maar is binnen ransomware nog relatief ongebruikelijk.

Voor de communicatie zelf gebruikt DeadLock bovendien het gedecentraliseerde Session-netwerk. Gestolen bestanden worden via cloudopslagdienst Wasabi beschikbaar gesteld.

De constructie maakt de infrastructuur niet onaantastbaar. Microsoft wijst erop dat de chat nog altijd afhankelijk is van een specifieke proxy. Ook moeten publieke RPC-endpoints van Polygon bereikbaar zijn en kunnen bestanden bij Wasabi worden verwijderd.

Efficiënt versleutelen

Ook de ransomware zelf is ingericht om snel en relatief onopvallend te werken. Voordat DeadLock bestanden versleutelt, verwijdert de malware back-ups, stopt virtualisatieprocessen en leegt de Windows-prullenbak.

Voor bestanden worden afzonderlijke XChaCha20-sleutels gebruikt, beveiligd met Curve25519. Grote bestanden worden slechts gedeeltelijk versleuteld, in blokken van 512 bytes. Daarmee kan DeadLock sneller werken terwijl bestanden toch grotendeels onbruikbaar worden.

De ransomware beperkt zichzelf bovendien tot maximaal 29 procent van het beschikbare geheugen en 70 procent van de processorkracht. Hierdoor kan een getroffen computer tijdens de aanval nog bruikbaar lijken.

Versleutelde bestanden krijgen de extensie .dlock. Vervolgens worden losgeldinstructies geplaatst en verandert de achtergrond van het Windows-bureaublad. DeadLock vraagt betaling in Bitcoin of Monero.

De ransomware vermijdt systemen in voormalige Sovjetrepublieken en landen van het Gemenebest van Onafhankelijke Staten. Ook Iran, Syrië, Oman en Jemen worden uitgesloten.

Microsoft adviseert organisaties onder meer EDR in block mode, tamper protection en Controlled Folder Access in te schakelen. Ook kunnen Attack Surface Reduction-regels helpen om verdachte programma’s en laterale beweging via PsExec en WMI te blokkeren.