El grupo de ransomware conocido como DeadLock ha sido observado utilizando infraestructura descentralizada para facilitar las comunicaciones con las víctimas y las operaciones de filtración de datos, en un intento de mejorar su resiliencia operativa. El equipo de Microsoft Threat Intelligence señaló que su ecosistema de recuperación combina la red de mensajería Session con servicios respaldados por blockchain que almacenan y entregan recursos utilizados durante el proceso de extorsión.
La empresa tecnológica indicó que observó el despliegue de este ransomware por parte de múltiples actores de amenazas, incluido un afiliado de Lynx y INC ransomware. DeadLock fue detectado por primera vez en julio de 2025, empleando tácticas de doble extorsión para cifrar los entornos de las víctimas y presionarlas amenazando con publicar los datos exfiltrados. Hasta este mes, el grupo ha reclamado 96 víctimas, la mayoría ubicadas en Italia, España, Polonia, Turquía y Estados Unidos.
En un análisis publicado a principios de enero, Group-IB, con sede en Singapur, afirmó que el grupo ha logrado mantener un perfil más bajo que sus pares debido a que no está asociado con ningún programa de afiliados conocido y carece de un sitio de filtración de datos. Según Ransomware.Live, el primer conjunto de víctimas no se descubrió hasta finales de mayo de 2026.
Los ataques montados por el grupo cifran los archivos con la extensión ".dlock", cambian los iconos de los archivos mediante un archivo ".ico" personalizado escrito en el disco y modifican el fondo de pantalla de la víctima para mostrar el mensaje "Your infrastructure Deadlocked" e instruirles a abrir la nota de rescate. El ransomware adopta un modelo de cifrado selectivo para excluir ciertos directorios, extensiones de archivo y nombres de archivo del cifrado. Emplea un diseño criptográfico híbrido que combina la criptografía de curva elíptica Curve25519 con el cifrado de flujo XChaCha20 para el cifrado de archivos.
La nota de rescate insta a la víctima a descargar una aplicación de mensajería descentralizada y cifrada de extremo a extremo llamada Session para ponerse en contacto y realizar un pago en Bitcoin o Monero después de compartir una versión descifrada de un archivo bloqueado como prueba. Una versión de la nota también afirma proporcionar a la empresa comprometida un "informe de seguridad" que detalla los pasos que los atacantes tomaron para infiltrarse en su red. Además, la nota establece que las víctimas que realicen un pago recibirán recomendaciones de seguridad para evitar futuros ataques, junto con garantías de que no serán atacadas nuevamente.
Otra característica importante es su implementación de geofencing basado en idioma o país para evitar la ejecución en entornos asociados con países de la ex Unión Soviética y la Comunidad de Estados Independientes, así como en algunos países de Oriente Medio. Además, incluye un "mecanismo de limitación consciente de recursos" que asegura la capacidad de respuesta del sistema mientras el proceso de cifrado está en marcha y lo pausa cuando el uso de memoria supera el 29% o la carga de CPU supera el 70%, mientras depende de AnyDesk para el control remoto de los hosts comprometidos. Para evadir la defensa y minimizar la evidencia forense, borra sistemáticamente los registros y desactiva el registro mediante manipulación del Registro para evitar que se registren eventos futuros.
La versión para Windows del bloqueador utiliza un script de PowerShell para detener servicios que no están en la lista blanca y asegurarse de que no se ejecuten automáticamente después del reinicio. El script también es responsable de eliminar las copias de sombra de volumen y de borrarse a sí mismo en un intento de cubrir sus huellas. Como paso final de limpieza después del cifrado exitoso, el malware crea un script por lotes para eliminar su propio binario del disco y luego eliminarse a sí mismo.
Quizás el aspecto más inusual del ransomware es su uso de una nota HTML ("RECOVERY_CHAT.<UID>.html") que se coloca en todos los directorios raíz de las unidades y en todas las carpetas del escritorio. A diferencia de la nota de texto, la nota HTML es una aplicación web interactiva completa con una aplicación de página única autocontenida que implementa chat cifrado de extremo a extremo, un blog de filtración de datos paginado y un explorador de archivos, todo sin necesidad de un servidor backend tradicional, según Microsoft.
El propósito del archivo HTML, como destacó anteriormente Group-IB, es facilitar la comunicación directa entre el operador de DeadLock y la víctima como alternativa a descargar la aplicación Session. El archivo HTML envía y recibe mensajes desde un servidor que actúa como proxy, cuyos detalles se recuperan y gestionan mediante un enfoque basado en blockchain. Específicamente, esto implica usar código JavaScript dentro del archivo HTML que interactúa con contratos inteligentes de Polygon para la rotación descentralizada de direcciones de servidores proxy, convirtiéndolos en una infraestructura resistente a la censura y al desmantelamiento que permite al operador actualizar la URL del proxy sin tener que tocar dominios o registros de dominios orientados a las víctimas.
"Esta explotación de contratos inteligentes para entregar direcciones proxy es un método interesante donde los atacantes pueden literalmente aplicar infinitas variantes de esta técnica", dijo Group-IB en ese momento. La página de chat de recuperación también proporciona acceso a un blog de filtración de datos cuyo contenido está alojado en la blockchain de Polygon, ofreciendo acceso navegable a los archivos filtrados sin ejecutar un servidor web a través del protocolo Wasabi. Las dos direcciones de billetera utilizadas por el actor de amenazas son: 0x8EF7c3e531d871D3B9D559722DE77EB1dEc19dAe, que almacena la URL del servidor proxy ("138.226.236[.]51/prrq.php"), y 0x757984507c82c8dA1d3969c535dB5706eEE6426C, que almacena las publicaciones del blog.
"Este modelo de infraestructura representa una evolución significativa de los canales de comunicación tradicionales del ransomware y plantea nuevos desafíos para los esfuerzos de desmantelamiento", dijo Microsoft. "Esta arquitectura probablemente aumenta la resiliencia de partes de su infraestructura de comunicación, alojamiento de filtraciones y negociación, permitiendo a los operadores de DeadLock recuperarse de algunos esfuerzos de disrupción mientras mantienen la continuidad para las víctimas".



