
O grupo responsável pelo DeadLock ransomware adotou uma nova rede descentralizada, apoiada em serviços da blockchain, para proteger as comunicações com as vítimas e as operações de fuga de dados. Segundo revelou a Microsoft, esta arquitetura permite que os criminosos reestruturem as suas ferramentas de forma dinâmica face a intervenções legais.
A ameaça, que surgiu em meados de 2025, baseia-se numa tática de dupla extorsão, onde os atacantes bloqueiam os ficheiros do utilizador e ameaçam publicar a informação roubada. Até julho deste ano, a página de fuga de dados do grupo listava 80 organizações, a maioria sediadas na Europa. As vítimas pertencem a diversos setores, incluindo tecnologias de informação, exploração mineira, transportes, manufatura, hotelaria e bens de consumo. O ransomware tem sido distribuído por múltiplos grupos, entre os quais um afiliado associado aos ecossistemas Lynx e INC.
Resistência a bloqueios e comunicação descentralizada
Para contornar as apreensões das autoridades, os operadores abandonaram o uso de servidores e domínios convencionais, incluindo URLs tradicionais da rede Tor. O DeadLock utiliza a blockchain Polygon para guardar a configuração e as publicações do seu site de fugas. O ficheiro HTML da página comunica através de uma consulta de leitura "eth_call" a um contrato inteligente na rede Polygon, devolvendo o endereço atual do proxy de conversação.
As comunicações com as vítimas são encriptadas através da rede descentralizada Session, enquanto os ficheiros roubados ficam alojados no serviço de nuvem Wasabi. A investigação aponta que este método reduz drasticamente a dependência de domínios suscetíveis a bloqueio, embora a resistência não seja absoluta: o sistema ainda depende de um proxy personalizado, os pontos de acesso RPC públicos da Polygon precisam de estar acessíveis e os dados no Wasabi podem ser removidos pelos administradores do serviço.
Encriptação camuflada e otimizada
O funcionamento do software está programado para ignorar alvos localizados na antiga União Soviética, na Comunidade de Estados Independentes (CEI), no Irão, na Síria, em Omã e no Iémen. Após comprometer um computador Windows, o código elimina cópias de segurança, interrompe ferramentas de virtualização e esvazia a Reciclagem para preparar o terreno.
A fase de encriptação foca-se em diretórios não críticos para o sistema e utiliza chaves XChaCha20 únicas por ficheiro, protegidas pela curva elíptica Curve25519. Para garantir que a máquina não encrava durante o ataque e o utilizador continua a trabalhar sem notar anomalias de desempenho, o processo consome no máximo 29% da memória disponível e 70% dos recursos do processador. Ficheiros maiores são afetados de forma intermitente em blocos de 512 bytes, um formato que acelera a tarefa mantendo a destruição efetiva dos documentos originais.
No final do processo, os ficheiros recebem um identificador específico do alvo e a extensão ".dlock", os ícones são alterados, o fundo do ambiente de trabalho muda para avisar da invasão e são depositados ficheiros TXT com as exigências. O resgate é pedido em Bitcoin ou Monero, com os cibercriminosos a prometerem um desencriptador, a eliminação dos dados roubados, a revelação do ponto de entrada na rede e recomendações de segurança.
A empresa aconselha as organizações a robustecerem as defesas através de antivírus na nuvem, sistemas EDR em modo de bloqueio, investigação automática e travagem de movimentos laterais via PsExec e WMI.












Nenhum comentário
Seja o primeiro!