DeadLock is de naam van een ransomwaregroep die opvallend gedecentraliseerde techniek inzet om slachtoffers te benaderen en gestolen data te publiceren. Volgens Microsoft Threat Intelligence combineert de groep een berichtendienst met blockchain-ondersteunde onderdelen voor het ophalen en leveren van bronnen die nodig zijn in het afpersingsproces. Daarbij valt vooral op dat de communicatie- en leak-infrastructuur slimmer wordt gemaakt met DeadLock Polygon smart contracts.
Wat betekent dat voor organisaties die geraakt (kunnen) worden? In dit artikel zetten we de kern van de waarnemingen op een rij: hoe het mechanisme werkt, welke sporen en gedragingen je kunt verwachten, en hoe je je verdediging daarop afstemt.
Waarom DeadLock inzet op decentrale communicatie
Ransomware draait niet alleen om het versleutelen van bestanden. De echte druk ontstaat wanneer aanvallers communiceren met slachtoffers en de belofte van een datalek geloofwaardig maken. DeadLock lijkt dat proces expliciet ontworpen te hebben om operationele veerkracht te vergroten.
Microsoft beschrijft dat de “recovery ecosystem” samenwerkt met Session messaging en blockchain-gebaseerde diensten. Die blockchain-laag helpt bij het aanleveren van onderdelen die gedurende het afpersingsproces worden gebruikt. In de praktijk komt dit neer op minder afhankelijkheid van één centraal platform dat eenvoudig offline gehaald kan worden.
DeadLock Polygon smart contracts als robuustheidslaag
Een van de meest opmerkelijke elementen is de manier waarop de ransomware een proxy-adresketen kan laten doorrollen. In plaats van één vast domein of vaste server te gebruiken, draait de aanpak via Polygon smart contracts.
De kern: de HTML-herstelpagina die DeadLock dropte, bevat JavaScript waarmee adressen voor een decentrale proxy server gerouleerd kunnen worden. Die proxy-adressen worden beheerd via smart contracts, zodat de operator de proxy-URL kan aanpassen zonder dat hij direct aan de kant van domeinen of domeinregistraties hoeft te “prutsen”. Group-IB vergeleek dit met een methode waarbij aanvallers in feite oneindig veel varianten kunnen genereren van hun infrastructuur.
Daarmee verschuift de uitdaging voor verdedigers. Zelfs als een proxy of hostinglocatie tijdelijk wordt uitgezet, kan de aanvaller relatief snel schakelen naar nieuwe adressen die via de blockchain-update zijn bijgewerkt.
Meer dan chat: ook datalekken via dezelfde decentrale aanpak
De herstelchat is niet enkel een berichtenscherm. De pagina fungeert volgens analyses als een interactieve webapplicatie: end-to-end versleutelde chat, een blog-achtige weergave van gelekte data en een bestandsbrowser. Opvallend is dat de applicatie als single-page application kan draaien zonder traditionele backend server.
Voor de lekblog wordt een aanpak genoemd waarbij content via blockchain-onderdelen toegankelijk wordt gemaakt. De details sluiten aan op het idee dat je als aanvaller een “leesbare” route voor slachtoffers wilt bieden zonder dat je één webserver hoeft te beheren die makkelijk te blokkeren valt. Ook dat verhoogt de kans dat de druk richting het slachtoffer blijft doorlopen.
Wat zie je aan het gedrag van DeadLock op een geïnfecteerd systeem?
Naast de decentrale infrastructuur rapporteert Microsoft kenmerken van de malware zelf. DeadLock gebruikt double extortion: bestanden versleutelen en tegelijk druk zetten via de dreiging om exfiltrated data openbaar te maken. In de waarnemingen wordt genoemd dat bestanden worden versleuteld met de extensie .dlock.
Ook de impact op het uiterlijk van het systeem is typisch: iconen worden aangepast via een extra .ico-bestand dat op disk wordt geschreven, en de wallpaper wordt gewijzigd met een boodschap die slachtoffers naar de herstelstappen moet leiden.
De herstelcommunicatie wordt vervolgens gestuurd via een losgelaten HTML-bestand dat als “RECOVERY_CHAT” pagina op meerdere plekken terugkomt, waaronder in de root van drives en op het bureaublad.
Selectieve encryptie en efficiënte uitvoering
DeadLock maakt gebruik van een selectief encryptiemodel: bepaalde mappen, bestandstypen en bestandsnamen blijven buiten het versleutelproces. Daarnaast combineert de malware cryptografie in een hybride opzet, waarbij Curve25519 elliptic-curve cryptografie wordt gekoppeld aan de XChaCha20 stream cipher voor bestandsversleuteling.
Verder wordt beschreven dat de ransomware systeemrespons bewaakt tijdens het encrypten. Er is sprake van een “resource-aware throttling mechanism” dat pauzeert wanneer geheugenbelasting boven een drempel komt of wanneer de CPU-belasting te hoog oploopt. Zo blijft het proces beheerbaar en wordt de kans verkleind dat de omgeving voortijdig instort.
Voor wie incident response doet, is dit relevant: het proces kan daardoor langduriger of “rustiger” lijken dan je op basis van snelle encryptor-malware zou verwachten.
Anti-forensics: logs wissen en logging uitzetten
Om detectie en forensisch onderzoek te bemoeilijken, rapporteert Microsoft dat DeadLock logs systematisch wist en logging uitschakelde via registry-manipulatie. Het doel is om te voorkomen dat toekomstige gebeurtenissen worden geregistreerd.
Ook Volume Shadow Copies worden verwijderd. Daarmee wordt het lastiger om via herstelpunten bestanden terug te halen of onderzoek te doen met snapshots.
Automatisering en remote access: PowerShell en AnyDesk
De Windows-variant zou een PowerShell-script gebruiken om services te stoppen die niet in een allowlist staan. Bovendien zou dit script zorgen dat die gestopte services na een reboot niet automatisch opnieuw starten.
Voor remote control wordt AnyDesk genoemd als onderdeel van de aanpak. In ransomwarecontext is dat een alarmbel om te checken of er mogelijk remote beheer sessies zijn geweest tijdens of rond het encryptieproces.
Veilig omgaan met ransomware: wat kun je nu concreet doen?
De decentrale infrastructuur met DeadLock Polygon smart contracts maakt het “uitschakelen” van communicatie en leak-hosting ingewikkelder. Toch blijven er stappen die je organisatie kan nemen om de kans op schade te beperken.
1) Versterk detectie rond bestandswijzigingen
Omdat DeadLock bestanden versleutelt en iconen en wallpapers wijzigt, kun je alerting richten op massale file-ops, nieuwe of ongebruikelijke extensies zoals .dlock, en grafische wijzigingen op endpoints. Ook de aanmaak van “herstelchat” HTML-bestanden kan een signaal zijn.
2) Beperk en monitor remote tools
Als AnyDesk wordt genoemd in de dreigingsanalyse, is het verstandig om remote access streng te reguleren: wie mag inloggen, vanaf waar, en wat is de policy rond toestemming en logging. Combineer dit met detectie op atypische sessies tijdens piekuren of buiten normale toegangstijden.
3) Houd incident response klaar voor dubbele afpersing
Double extortion betekent dat je niet alleen met encryptie te maken hebt. Zorg dat je datalekrisico’s direct kunt inschatten: wat is er geëxfiltreerd, welke systemen zijn geraakt en hoe beperk je verdere verspreiding. Plan ook communicatie met stakeholders en juridische aspecten vooruit.
4) Werk recovery- en loggingstrategieën bij
Door anti-forensics (logs wissen, logging uitzetten, shadow copies verwijderen) moet je recovery en monitoring niet volledig afhankelijk maken van één logbron. Inventariseer welke telemetrie je hebt, waar die naartoe gaat, en hoe je kunt herstellen als lokale logging onbruikbaar is.
Gerelateerde aandachtspunten: afpersing en patchdiscipline
Ransomware volgt vaak kansen die ontstaan door zwakheden of misconfiguraties. Als je wilt kijken naar voorbeelden van hoe aanvallers kwetsbaarheden benutten om systemen binnen te komen, dan zijn dit relevante leesroutes:
- AI-speed ontwikkeling beveiligen: zo houd je controle
- AI governance is een leiderschapsprobleem: start nu
Hoewel die onderwerpen niet specifiek over DeadLock gaan, helpen ze om bredere oorzaken van incidenten aan te pakken: van procescontrole tot het voorkomen van snelle, risicovolle veranderingen.
Conclusie
DeadLock laat zien dat ransomware zich ontwikkelt richting meer veerkrachtige infrastructuren. Waar klassieke campagnes vaak leunen op één communicatiekanaal, gebruikt DeadLock een decentrale herstelpagina en Polygon smart contracts om proxy-adressen te kunnen rouleren. Daardoor wordt extortie-infrastructuur moeilijker te verstoren en kan de druk richting slachtoffers langer aanhouden.
Voor verdedigers draait het nu om twee dingen: techniek die encryptie en herstelkanalen zichtbaar maakt, én incident response die rekening houdt met dubbele afpersing én anti-forensics. Met die combinatie verklein je de impact—ook wanneer aanvallers hun infrastructuur slimmer maken dan voorheen.
Bron: https://thehackernews.com/2026/08/deadlock-ransomware-uses-polygon-smart.html
