Violazioni · 48 giorni fa
DeadLock sta rendendo più difficile spezzare la sua estorsione: non appoggia più i contatti e le pagine di leak su un singolo server o dominio, ma su Session e su pointer ospitati su Polygon. La reazione standard — togliere di mezzo il leak site o chiudere una chat — perde così il suo punto di strozzatura.
Microsoft dice di aver visto il gruppo usare smart contract e servizi decentralizzati per distribuire i riferimenti alle pagine di leak e per mantenere vivo il canale di negoziazione. In pratica, non c’è un host centrale da sequestrare o sospendere: se una pagina o un account sparisce, il meccanismo di estorsione può restare in piedi attraverso altri nodi del percorso.
Per i team che seguono ransomware e takedown, il cambio conta perché sposta la risposta dal singolo sito alla persistenza dell’infrastruttura. DeadLock non è solo più un problema di pubblicazione dei file rubati; è un caso in cui la resilienza del canale di pressione diventa parte centrale dell’operazione.
3 fonti che coprono questa storia
DeadLock ransomware uses blockchain to resist infrastructure takedown
The DeadLock ransomware operation is using a decentralized infrastructure that relies on blockchain-backed services to protect its communication with victims and data-leak activity.
DeadLock Ransomware Uses Polygon Smart Contracts to Make Extortion Infra Harder to Disrupt
DeadLock ransomware uses Polygon smart contracts, Session, and blockchain-hosted leak content to make extortion infrastructure harder to disrupt.
Microsoft Threat Intelligence examines DeadLock ransomware, an emerging financially motivated operation distinguished by its use of decentralized infrastructure to support victim communications, negotiations, and data leak operations alongside double extortion tactics used to pressure victims.
Part of the PlainSec briefing for 2026-08-11