Saltar al contenido
Beveiligingsnieuws

DeadLock y contratos inteligentes Polygon: extorsión más resistente

DeadLock Polygon smart contracts

El ransomware DeadLock está mostrando un enfoque cada vez más orientado a la resistencia operativa. Según información compartida por equipos de inteligencia de amenazas, el grupo utiliza infraestructura descentralizada para sostener comunicaciones con las víctimas y la publicación de datos filtrados, incluso cuando intentan interrumpir su actividad.

Lo llamativo es el papel de la tecnología de cadenas de bloques y, en particular, cómo DeadLock contratos inteligentes Polygon se integrarían para rotar direcciones de proxy y facilitar que ciertos componentes sigan funcionando sin depender de un único dominio o servidor tradicional.

Una estrategia de resiliencia para comunicaciones y filtraciones

La observación más relevante es que DeadLock no se limita a pedir rescate con un único canal. En lugar de eso, el ecosistema de recuperación combinaría una red de mensajería tipo Session con servicios respaldados por blockchain que almacenan y entregan recursos usados a lo largo del proceso de extorsión.

De acuerdo con reportes de inteligencia, el ransomware fue detectado por primera vez en julio de 2025. Desde entonces, el grupo habría acumulado un número relevante de víctimas, con mayor presencia en países como Italia, España, Polonia, Türkiye y Estados Unidos.

Además, se describe una táctica de “doble extorsión”: primero cifra entornos de la víctima y luego presiona amenazando con publicar datos exfiltrados si no se paga.

Cómo funciona el intercambio con la víctima: chat y prueba

El mensaje de rescate insta a comunicarse usando una aplicación de mensajería descentralizada y cifrada de extremo a extremo llamada Session. La instrucción incluye un componente de negociación con pagos en Bitcoin o Monero, además de la exigencia de compartir una versión descifrada de un archivo bloqueado como prueba de que los atacantes pueden acceder a la información necesaria.

En una variante del aviso, el grupo también dice que entregará a la empresa un “security report” con pasos que los atacantes habrían seguido para comprometer su red. Asimismo, se menciona la promesa de recomendaciones de seguridad para prevenir futuros ataques y la afirmación de que no volverán a seleccionar a la víctima.

De un mensaje de texto a una página HTML interactiva

Uno de los elementos más singulares reportados es la implementación de una nota en formato HTML denominada RECOVERY_CHAT. [UID] .html. Esta página se dejaría en las raíces de todas las unidades y también en la carpeta Escritorio.

A diferencia de las notas de rescate tradicionales en texto plano, el archivo HTML funcionaría como una aplicación web de página única. Incluiría un chat con cifrado de extremo a extremo, un blog paginado para acceder a las filtraciones y un explorador de archivos, todo sin requerir un backend web “convencional”.

La lógica que se desprende de los análisis es clara: la página HTML permitiría la comunicación directa entre el operador de DeadLock y la víctima como alternativa a instalar o descargar la aplicación Session.

Polygon smart contracts para rotar proxies

Hasta aquí ya habría un ecosistema descentralizado. El siguiente paso —y donde encaja DeadLock contratos inteligentes Polygon— se asocia con el manejo de direcciones de proxy.

Se reporta que el archivo HTML integra código JavaScript que interactúa con contratos inteligentes de Polygon para administrar de forma descentralizada la rotación de la dirección del servidor proxy. En la práctica, esto permitiría actualizar la URL del proxy sin tener que tocar dominios visibles para la víctima o depender del registro de dominios tradicional.

Este mecanismo se describe como una manera de dificultar la interrupción: si un tercero intenta bloquear una infraestructura específica, la rotación basada en contratos puede implicar que las comunicaciones y los componentes del sitio no queden atados a una única ubicación.

En reportes técnicos se mencionan dos direcciones de billetera utilizadas por el actor, asociadas a:

  • Un almacenamiento de la URL del proxy (por ejemplo, 138.226.236[.]51/prrq.php).
  • El almacenamiento de entradas del blog de filtraciones.

Blog de filtraciones en cadena y acceso sin servidor

Además del chat, la página HTML ofrecería acceso a un blog con contenido de filtraciones. En lugar de estar únicamente alojado en un servidor web tradicional, el contenido se describe como publicado en una red ligada a Polygon.

Los análisis indican que la visualización del contenido se habilita mediante un protocolo como Wasabi, lo que permitiría que la víctima navegue los datos sin necesidad de levantar un servidor web clásico para cada componente.

Desde el punto de vista de defensa, este modelo representa un cambio respecto a los canales típicos de ransomware: al basarse en mecanismos descentralizados para parte del hosting, la tarea de desmantelamiento y “takedown” se vuelve más compleja.

Características técnicas del ransomware: cifrado, eliminación y sigilo

Más allá de la infraestructura, DeadLock incorpora un conjunto de técnicas para mantener el control del proceso de cifrado y reducir rastros.

Cifrado selectivo y diseño criptográfico híbrido

Se describe un modelo de cifrado selectivo: el malware excluiría ciertos directorios, extensiones y nombres de archivo del proceso de cifrado. Para la protección de archivos, usaría un diseño híbrido que combina criptografía de curva elíptica Curve25519 con el cifrado de flujo XChaCha20.

Consumo controlado y pausas durante picos de carga

El ransomware aplicaría un mecanismo de limitación orientado a no saturar completamente el sistema. En concreto, pausaría el proceso si el uso de memoria supera el 29% o si la carga de CPU supera el 70%, manteniendo así cierta responsividad mientras opera.

Uso de AnyDesk y borrado de rastros

También se menciona la utilización de AnyDesk para control remoto de los hosts comprometidos. Para evasión y minimización de evidencia, el proceso incluiría borrado de registros y desactivación de logging mediante manipulación de entradas en el Registro, con la intención de impedir que queden eventos documentados.

Persistencia temporal: PowerShell, servicios y copias de seguridad

En la versión para Windows, el locker emplearía un script de PowerShell para detener servicios que no estarían en una lista de permitidos. El objetivo sería reducir la superficie de ejecución y evitar que ciertos componentes se inicien automáticamente tras reinicios.

El script también se asociaría a la eliminación de Volume Shadow Copies y a la eliminación del propio script, como parte del intento de ocultar huellas.

Después de un cifrado exitoso, el malware generaría un script por lotes que eliminaría su binario del disco y luego se removería a sí mismo, cerrando el ciclo de “limpieza”.

Geovallas y variantes de ejecución

Otro rasgo reportado es la implementación de geofencing basado en idioma o país para evitar ejecuciones en entornos vinculados a países asociados con la ex Unión Soviética y algunos que forman parte del espacio relacionado con la Comunidad de Estados Independientes (CIS), además de seleccionar países de Medio Oriente.

Este tipo de segmentación sugiere que el grupo optimiza el despliegue hacia objetivos con mayor probabilidad de generar impacto o de facilitar la extorsión.

Extorsión visible: extensiones, iconos y mensaje en el escritorio

En el lado más visible para la víctima, DeadLock cifraría archivos con la extensión .dlock, modificaría iconos mediante la escritura de un archivo personalizado .ico en el disco y alteraría el fondo de pantalla para mostrar un mensaje que indica que la infraestructura quedó “DeadLocked”.

Además, se incluirían instrucciones para abrir la nota de rescate, reforzando la presión psicológica durante la negociación.

Por qué este enfoque complica la respuesta

La conclusión que se desprende de los informes es que la arquitectura basada en contratos, proxies rotativos y componentes distribuidos puede aumentar la resistencia del grupo ante intentos de interrupción. En particular, se sugiere que ciertas partes de la comunicación, el hosting de filtraciones y la negociación pueden sobrevivir a medidas de takedown.

En el terreno defensivo, esto obliga a pensar más allá del cierre de una página o bloqueo puntual: cuando la infraestructura puede cambiar la dirección de su proxy o redistribuir recursos con mecanismos descentralizados, las acciones deben contemplar estrategias coordinadas y más integrales.

Qué pueden hacer organizaciones para reducir el impacto

Aunque el artículo se centra en cómo funciona la infraestructura, las medidas preventivas siguen siendo esenciales. Las organizaciones deberían priorizar copias de seguridad probadas, segmentación de redes, control de accesos con mínimo privilegio y detección temprana de actividad sospechosa en endpoints.

Asimismo, conviene revisar procesos para recuperación ante ransomware: cómo restaurar sin reinfectar, qué evidencias conservar y cómo coordinar la respuesta con equipos internos y externos.

En un escenario donde los canales de extorsión pueden ser más resistentes, la rapidez para contener y recuperar marca la diferencia.

Conclusión

DeadLock se apoya en una combinación de cifrado, evasión y extorsión diseñada para mantener el control del proceso. Pero lo que más destaca es su capacidad para sostener el intercambio con la víctima usando infraestructura descentralizada y, específicamente, la gestión de proxies y recursos mediante DeadLock contratos inteligentes Polygon.

Este modelo representa un paso evolutivo frente a canales de comunicación tradicionales del ransomware, y por ello exige respuestas defensivas más planificadas, con foco en prevención, contención y recuperación.

Fuente: https://thehackernews.com/2026/08/deadlock-ransomware-uses-polygon-smart.html