Imagen ilustrativa generada con IA
DeadLock aprovecha Polygon para hacer más difícil detener el ransomware
Descubre cómo el ransomware DeadLock usa Polygon para infraestructura descentralizada, dificultando su parada. 96 víctimas en varios países.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Una operación de doble extorsión con 96 víctimas
DeadLock es un ransomware detectado por primera vez en julio de 2025. El grupo cifra entornos Windows y amenaza con publicar los datos robados.
Este mes ha reivindicado 96 víctimas, principalmente en Italia, España, Polonia, Türkiye y Estados Unidos. La primera serie de casos solo se identificó a finales de mayo de 2026.
Microsoft Threat Intelligence ha observado el malware en operaciones de varios actores, incluidos afiliados asociados con Lynx e INC ransomware. Un análisis publicado en enero describía DeadLock como relativamente menos expuesto que otros grupos: no parecía estar vinculado a programas de afiliados conocidos y no utilizaba un sitio público tradicional para filtrar datos.
Cómo actúa el malware en los sistemas Windows
Los archivos cifrados reciben la extensión .dlock. DeadLock también sustituye los iconos por archivos .ico personalizados y cambia el fondo de pantalla para mostrar el mensaje “Your infrastructure DeadLocked”.
El cifrado utiliza Curve25519 y XChaCha20, pero no se aplica de forma indiscriminada: el malware excluye determinados directorios, extensiones y nombres de archivo. Para reducir la visibilidad del ataque, limita el consumo de recursos y detiene su actividad cuando el uso de memoria supera el 29 % o la carga de CPU alcanza el 70 %.
La variante para Windows puede utilizar PowerShell para:
- detener servicios no autorizados;
- impedir que se reinicien;
- eliminar las Volume Shadow Copies;
- borrar el script utilizado.
DeadLock también modifica el Registro de Windows para deshabilitar el registro de eventos y elimina los logs. Tras el cifrado, un archivo por lotes borra el binario del ransomware y después se elimina a sí mismo.
Se ha observado el uso de AnyDesk para controlar de forma remota los hosts comprometidos. No se han divulgado versiones específicas del software implicado.
Chat, negociación y filtraciones alojadas en Polygon
La característica más destacada es su infraestructura descentralizada. El malware deposita en los directorios raíz de las unidades y en los Escritorios el archivo RECOVERY_CHAT.<UID>.html.
Se trata de una aplicación web autónoma que incluye:
- un chat interactivo cifrado de extremo a extremo;
- un blog paginado para publicar los datos;
- un explorador de archivos;
- ningún backend tradicional expuesto a la víctima.
El código JavaScript integrado interactúa con smart contracts en la red Polygon para recuperar y rotar las direcciones de los servidores proxy. De este modo, los operadores pueden cambiar las URL sin actualizar los dominios mostrados a las víctimas ni sus registros DNS correspondientes.
El blog utilizado para las filtraciones también está alojado en la blockchain de Polygon y se carga desde la página de recuperación. Esta arquitectura dificulta la censura, las acciones de takedown y el bloqueo de dominios.
La nota de rescate exige utilizar Session para comunicarse y solicita Bitcoin o Monero. Antes del pago, los operadores pueden demostrar que poseen la clave devolviendo un archivo descifrado. Algunas notas también prometen un informe técnico sobre la intrusión y recomendaciones para evitar nuevos ataques.
Indicadores útiles para la respuesta
No se han indicado parches ni procedimientos defensivos específicos. Entre los elementos que conviene buscar se incluyen:
- archivos con la extensión
.dlock; - archivos
.icoanómalos y el fondo “Your infrastructure DeadLocked”; RECOVERY_CHAT.<UID>.html;- ejecuciones sospechosas de PowerShell;
- eliminación de las Volume Shadow Copies;
- modificaciones del Registro que deshabiliten los logs;
- uso inesperado de AnyDesk;
- eliminación de binarios después del cifrado.
El impacto es elevado: además de impedir el acceso a los archivos, el ataque puede exponer datos sensibles, destruir copias útiles para la recuperación y reducir las evidencias disponibles para el análisis forense. La descentralización no hace invulnerable al ransomware, pero permite mantener operativas las comunicaciones con mayor facilidad incluso después de bloquear servidores o dominios tradicionales.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
