名為 DeadLock 的勒索軟體組織,已被觀察到利用去中心化基礎設施來協助受害者通訊和資料外洩操作,以提高營運韌性。

微軟威脅情報團隊表示:「其復原生態系統結合了 Session 訊息網路與區塊鏈支援的服務,這些服務儲存並傳遞勒索過程中使用的資源。」

這家科技巨頭表示,他們觀察到該勒索軟體被多個威脅行為者部署,包括 Lynx 和 INC 勒索軟體的合作夥伴。

DeadLock 於 2025 年 7 月首次被偵測到,採用雙重勒索策略,加密受害者環境並威脅公開洩漏被竊取的資料以施加壓力。截至本月,該組織已聲稱有 96 個受害者,其中大部分位於義大利、西班牙、波蘭、土耳其和美國。

根據新加坡的 Group-IB 在今年一月發布的分析,該組織因未與任何已知合作夥伴計畫有關聯且缺乏資料外洩網站 (DLS) 而得以保持較低調的姿態。根據 Ransomware.Live 的數據,直到 2026 年 5 月下旬才發現第一批受害者。

該組織發動的攻擊以加密副檔名為「.dlock」的檔案而聞名,使用寫入磁碟的自訂「.ico」檔案更改檔案圖示,並修改受害者的桌面背景,顯示「Your infrastructure DeadLocked」訊息,並指示他們開啟勒索訊息。

該勒索軟體採用選擇性加密模型,排除某些目錄、檔案副檔名和檔案名稱進行加密。它採用混合加密設計,結合了 Curve25519 橢圓曲線密碼學和 XChaCha20 串流密碼用於檔案加密。

勒索訊息敦促受害者下載一款名為 Session 的去中心化、端對端加密的通訊應用程式,以便聯繫並在分享解密鎖定檔案的副本作為證明後,進行比特幣或門羅幣支付。其中一個版本的勒索訊息還聲稱將向受損公司提供一份「安全報告」,詳細說明攻擊者入侵其網路的步驟。

此外,訊息中提到,付款的受害者將收到安全建議,以阻止未來遭受攻擊,並保證他們未來不會成為目標。

另一個重要特徵是它實施了基於語言或國家的地理圍欄,以避免在與前蘇聯和獨立國家國協 (CIS) 相關的國家以及部分中東國家的環境中執行。

另外,它包含一個「資源感知節流機制」,確保在加密過程中系統響應能力,並在記憶體使用量超過 29% 或 CPU 負載超過 70% 時暫停加密,同時依賴 AnyDesk 對受感染主機進行遠端控制。為了規避偵測和最小化鑑識證據,它系統性地擦除日誌並透過登錄檔操作禁用日誌記錄,以防止記錄未來事件。

該鎖定程式的 Windows 版本使用 PowerShell 腳本停止未列入允許清單的服務,並確保它們在重新啟動後不會自動執行。該腳本還負責刪除磁碟區陰影複製並自我刪除,以試圖掩蓋其蹤跡。在成功加密後的最後清理步驟中,惡意軟體會創建一個批次腳本,從磁碟刪除其自身二進位檔案,然後自我移除。

也許該勒索軟體最不尋常的方面是它使用了一個 HTML 訊息(「RECOVERY_CHAT.<UID>.html」),該訊息被放置在所有磁碟機的根目錄和所有桌面資料夾中。

微軟表示:「與文字訊息不同,HTML 訊息是一個完整的互動式網頁應用程式,具有自給自足的單頁應用程式,實現了端對端加密聊天、分頁式資料外洩部落格和檔案瀏覽器,所有這些都不需要傳統的後端伺服器。」

正如 Group-IB 先前所強調的,HTML 檔案的目的是作為下載 Session 應用程式的替代方案,以促進 DeadLock 操作員與受害者之間的直接通訊。該 HTML 檔案透過充當代理伺服器的伺服器進行訊息的傳送和接收,其詳細資訊使用基於區塊鏈的方法進行檢索和管理。

具體來說,這涉及使用 HTML 檔案內的 JavaScript 程式碼,與 Polygon 智慧合約互動,以實現去中心化的代理伺服器地址輪換,使其成為抗審查和難以被關閉的基礎設施,讓操作員無需接觸任何面向受害者的網域或註冊網域即可更新代理 URL。

Group-IB 當時表示:「這種利用智慧合約來傳遞代理地址是一種有趣的方法,攻擊者可以應用這種技術的無限變體。」

復原聊天頁面還提供對資料外洩部落格的存取,其內容託管在 Polygon 區塊鏈上,透過 Wasabi 協定提供可瀏覽的洩漏檔案存取,而無需運行網頁伺服器。威脅行為者使用的兩個錢包地址如下——

微軟表示:「這種基礎設施模型代表了傳統勒索軟體通訊管道的有意義演進,並對關閉行動帶來了新的挑戰。」「這種架構可能會提高其通訊、洩漏託管和談判基礎設施部分的韌性,使 DeadLock 操作員能夠從一些干擾中恢復,同時為受害者維持連續性。」