Ransomware DeadLock sử dụng Polygon Smart Contracts để khiến hạ tầng tống tiền khó bị triệt phá hơn

Nhóm ransomware DeadLock đã bị phát hiện sử dụng hạ tầng phi tập trung để liên lạc với nạn nhân và thực hiện rò rỉ dữ liệu nhằm tăng cường khả năng phục hồi hoạt động. Hệ sinh thái này kết hợp mạng nhắn tin Session với các dịch vụ dựa trên blockchain để lưu trữ tài nguyên tống tiền.
DeadLock Ransomware

Nhóm Ransomware mang tên DeadLock đã bị phát hiện sử dụng hạ tầng phi tập trung để tạo điều kiện thuận lợi cho việc liên lạc với nạn nhân và thực hiện các hoạt động rò rỉ dữ liệu, nhằm tăng cường khả năng phục hồi hoạt động trước các nỗ lực ngăn chặn.

"Hệ sinh thái phục hồi của nó kết hợp mạng nhắn tin Session với các dịch vụ dựa trên Blockchain để lưu trữ và cung cấp các tài nguyên được sử dụng trong suốt quá trình tống tiền," nhóm Microsoft Threat Intelligence cho biết.

Gã khổng lồ công nghệ này cũng quan sát thấy Ransomware này đang được triển khai bởi nhiều tác nhân đe dọa khác nhau, bao gồm cả các nhánh liên kết (affiliate) của Ransomware Lynx và INC.

DeadLock lần đầu tiên được phát hiện vào tháng 7 năm 2025, sử dụng các chiến thuật tống tiền kép (double extortion) để mã hóa môi trường của nạn nhân và gây áp lực bằng cách đe dọa công bố dữ liệu đã đánh cắp. Tính đến tháng này, nhóm đã tuyên bố có 96 nạn nhân, hầu hết tập trung tại Ý, Tây Ban Nha, Ba Lan, Thổ Nhĩ Kỳ và Mỹ.

Trong một phân tích được công bố vào đầu tháng 1 này, Group-IB (trụ sở tại Singapore) cho biết nhóm này đã cố gắng duy trì sự kín tiếng hơn so với các đối thủ khác do không liên kết với bất kỳ chương trình affiliate nào và thiếu trang web rò rỉ dữ liệu (DLS) truyền thống. Theo Ransomware.Live, tập hợp nạn nhân đầu tiên chỉ được phát hiện vào cuối tháng 5 năm 2026.

Các cuộc tấn công do nhóm thực hiện thường mã hóa tệp với phần mở rộng ".dlock", thay đổi biểu tượng tệp bằng tệp ".ico" tùy chỉnh được ghi vào ổ đĩa và thay đổi hình nền của nạn nhân để hiển thị thông báo "Your infrastructure DeadLocked" (Hạ tầng của bạn đã bị khóa chết) cùng hướng dẫn mở thông báo đòi tiền chuộc (ransom note).

Mô hình mã hóa và cơ chế tống tiền

Ransomware DeadLock áp dụng mô hình mã hóa có chọn lọc để loại trừ một số thư mục, phần mở rộng và tên tệp nhất định. Nó sử dụng thiết kế mật mã lai kết hợp mật mã đường cong elliptic Curve25519 với thuật toán mã dòng XChaCha20 để mã hóa tệp tin.

Thông báo đòi tiền chuộc thúc giục nạn nhân tải xuống Session - một ứng dụng nhắn tin phi tập trung, mã hóa đầu cuối - để liên lạc và thực hiện thanh toán bằng Bitcoin hoặc Monero sau khi gửi phiên bản đã giải mã của một tệp bị khóa để làm bằng chứng. Một phiên bản của ransom note cũng tuyên bố cung cấp cho công ty bị xâm nhập một "báo cáo bảo mật" chi tiết về các bước kẻ tấn công đã thực hiện để đột nhập vào mạng.

Ngoài ra, thông báo còn nêu rõ rằng những nạn nhân thanh toán sẽ nhận được các khuyến nghị bảo mật để ngăn chặn các cuộc tấn công trong tương lai, cùng với sự đảm bảo rằng họ sẽ không bị nhắm mục tiêu lần nữa.

Một tính năng quan trọng khác là việc triển khai Geofencing dựa trên ngôn ngữ hoặc quốc gia để tránh thực thi trong các môi trường liên quan đến các quốc gia thuộc Liên Xô cũ và Cộng đồng các Quốc gia Độc lập (CIS), cũng như một số quốc gia Trung Đông nhất định.

DeadLock Ransom Note
Thông báo đòi tiền chuộc của DeadLock hiển thị trên máy tính nạn nhân.

Khả năng lẩn tránh và điều tiết tài nguyên

Ransomware này bao gồm một "cơ chế điều tiết nhận biết tài nguyên" (resource-aware throttling mechanism) nhằm đảm bảo hệ thống vẫn có thể phản hồi khi quá trình mã hóa đang diễn ra; nó sẽ tạm dừng khi mức sử dụng bộ nhớ vượt quá 29% hoặc tải CPU vượt quá 70%. Nhóm này cũng sử dụng AnyDesk để điều khiển từ xa các máy chủ bị xâm nhập. Để lẩn tránh phòng thủ, nó hệ thống hóa việc xóa log và vô hiệu hóa tính năng ghi nhật ký thông qua Registry.

Phiên bản Windows của bộ mã hóa sử dụng tập lệnh PowerShell để dừng các dịch vụ không nằm trong danh sách trắng và đảm bảo chúng không tự động thực thi sau khi khởi động lại. Tập lệnh này cũng chịu trách nhiệm xóa Volume Shadow Copies và tự xóa chính nó để che giấu vết. Sau khi mã hóa thành công, mã độc sẽ tạo một tập lệnh Batch để xóa tệp thực thi của nó khỏi ổ đĩa.

Sử dụng Smart Contract của Polygon để duy trì hạ tầng

Khía cạnh bất thường nhất của Ransomware này là việc sử dụng thông báo HTML ("RECOVERY_CHAT.<UID>.html") được thả vào tất cả các thư mục gốc của ổ đĩa và thư mục Desktop.

"Không giống như thông báo văn bản, thông báo HTML là một ứng dụng web tương tác hoàn chỉnh với ứng dụng đơn trang (SPA) tự chứa, triển khai chat mã hóa đầu cuối, blog rò rỉ dữ liệu và trình duyệt tệp, tất cả đều không yêu cầu máy chủ Backend truyền thống," Microsoft cho biết.

Mục đích của tệp HTML này là tạo điều kiện liên lạc trực tiếp giữa kẻ vận hành DeadLock và nạn nhân thay vì phải tải ứng dụng Session. Tệp HTML gửi và nhận tin nhắn từ một máy chủ đóng vai trò Proxy, các chi tiết của máy chủ này được truy xuất và quản lý bằng cách tiếp cận dựa trên Blockchain.

Cụ thể, mã JavaScript bên trong tệp HTML sẽ tương tác với các Smart Contract của Polygon để xoay vòng địa chỉ máy chủ Proxy phi tập trung. Điều này tạo ra một hạ tầng có khả năng chống kiểm duyệt và triệt phá, cho phép kẻ vận hành cập nhật URL Proxy mà không cần thay đổi bất kỳ tên miền nào hướng tới nạn nhân.

Trang chat phục hồi cũng cho phép truy cập vào blog rò rỉ dữ liệu với nội dung được lưu trữ trên Blockchain Polygon, sử dụng giao thức Wasabi để duyệt các tệp bị rò rỉ mà không cần máy chủ web truyền thống. Hai địa chỉ ví được tác nhân đe dọa sử dụng bao gồm:

"Mô hình hạ tầng này đại diện cho một bước tiến hóa đáng kể so với các kênh liên lạc Ransomware truyền thống và đặt ra những thách thức mới cho các nỗ lực triệt phá," Microsoft nhận định.