DeadLock sta rendendo più difficile spezzare la sua estorsione: non appoggia più i contatti e le pagine di leak su un singolo server o dominio, ma su Session e su pointer ospitati su Polygon. La reazione standard — togliere di mezzo il leak site o chiudere una chat — perde così il suo punto di strozzatura.
Microsoft dice di aver visto il gruppo usare smart contract e servizi decentralizzati per distribuire i riferimenti alle pagine di leak e per mantenere vivo il canale di negoziazione. In pratica, non c’è un host centrale da sequestrare o sospendere: se una pagina o un account sparisce, il meccanismo di estorsione può restare in piedi attraverso altri nodi del percorso.
Per i team che seguono ransomware e takedown, il cambio conta perché sposta la risposta dal singolo sito alla persistenza dell’infrastruttura. DeadLock non è solo più un problema di pubblicazione dei file rubati; è un caso in cui la resilienza del canale di pressione diventa parte centrale dell’operazione.
DeadLock ransomware uses blockchain to resist infrastructure takedown
The DeadLock ransomware operation is using a decentralized infrastructure that relies on blockchain-backed services to protect its communication with victims and data-leak activity.
DeadLock ransomware: Breaking down a Rust-based encryptor with decentralized recovery infrastructure | Microsoft Security Blog
Microsoft Threat Intelligence examines DeadLock ransomware, an emerging financially motivated operation distinguished by its use of decentralized infrastructure to support victim communications, negotiations, and data leak operations alongside double extortion tactics used to pressure victims.