DeadLock sfrutta Polygon per rendere il ransomware più difficile da fermare

Scopri come DeadLock usa Polygon per rendere il ransomware più difficile da fermare, con 96 vittime e doppia estorsione.

DeadLock sfrutta Polygon per rendere il ransomware più difficile da fermare
Ransomware

Immagine illustrativa generata con AI

Un’operazione di doppia estorsione con 96 vittime

DeadLock è un ransomware rilevato per la prima volta a luglio 2025. Il gruppo cifra gli ambienti Windows e minaccia di pubblicare i dati sottratti.

Nel mese corrente ha rivendicato 96 vittime, soprattutto in Italia, Spagna, Polonia, Türkiye e Stati Uniti. La prima serie di casi è stata individuata soltanto alla fine di maggio 2026.

Microsoft Threat Intelligence ha osservato il malware impiegato da più attori, tra cui affiliati associati a Lynx e INC ransomware. Un’analisi pubblicata a gennaio descriveva DeadLock come relativamente meno esposto rispetto ad altri gruppi: non risultava collegato a programmi di affiliazione noti e non utilizzava un tradizionale sito pubblico per le fughe di dati.

Come agisce il malware sui sistemi Windows

I file cifrati ricevono l’estensione .dlock. DeadLock sostituisce inoltre le icone con file .ico personalizzati e modifica lo sfondo mostrando il messaggio “Your infrastructure DeadLocked”.

La cifratura usa Curve25519 e XChaCha20, ma non viene applicata indiscriminatamente: il malware esclude determinate directory, estensioni e nomi di file. Per ridurre la visibilità dell’attacco, limita il consumo delle risorse e interrompe l’attività oltre il 29% di utilizzo della memoria o il 70% del carico CPU.

La variante Windows può utilizzare PowerShell per:

  • arrestare servizi non autorizzati;
  • impedirne il riavvio;
  • eliminare le Volume Shadow Copies;
  • cancellare lo script utilizzato.

DeadLock modifica anche il Registro di Windows per disabilitare la registrazione degli eventi e cancella i log. Dopo la cifratura, un file batch elimina il binario del ransomware e quindi rimuove sé stesso.

AnyDesk è stato osservato come strumento per il controllo remoto degli host compromessi. Non sono state rese note versioni software specifiche coinvolte.

Chat, negoziazione e leak ospitati su Polygon

La caratteristica più rilevante è l’infrastruttura decentralizzata. Il malware deposita nelle directory radice dei dischi e sui Desktop il file RECOVERY_CHAT.<UID>.html.

Si tratta di un’applicazione web autonoma che include:

  • una chat interattiva cifrata end-to-end;
  • un blog paginato per la pubblicazione dei dati;
  • un browser dei file;
  • nessun backend tradizionale esposto alla vittima.

Il codice JavaScript incorporato interagisce con smart contract sulla rete Polygon per recuperare e ruotare gli indirizzi dei server proxy. Gli operatori possono quindi cambiare gli URL senza aggiornare i domini mostrati alle vittime o le relative registrazioni DNS.

Anche il blog utilizzato per le fughe di dati è ospitato sulla blockchain Polygon e viene caricato dalla pagina di recovery. Questa architettura complica censura, takedown e blocco dei domini.

La nota di riscatto impone di usare Session per comunicare e richiede Bitcoin o Monero. Prima del pagamento, gli operatori possono dimostrare di possedere la chiave restituendo un file decifrato. Alcune note promettono inoltre un rapporto tecnico sull’intrusione e indicazioni per evitare nuovi attacchi.

Indicatori utili per la risposta

Non sono state indicate patch o procedure difensive specifiche. Gli elementi da cercare includono:

  • file con estensione .dlock;
  • file .ico anomali e lo sfondo “Your infrastructure DeadLocked”;
  • RECOVERY_CHAT.<UID>.html;
  • esecuzioni sospette di PowerShell;
  • eliminazione delle Volume Shadow Copies;
  • modifiche al Registro che disabilitano i log;
  • uso inatteso di AnyDesk;
  • cancellazione dei binari dopo la cifratura.

L’impatto è elevato: oltre all’indisponibilità dei file, l’attacco può esporre dati sensibili, distruggere copie utili al ripristino e ridurre le evidenze disponibili per l’analisi forense. La decentralizzazione non rende il ransomware invulnerabile, ma mantiene più facilmente operative le comunicazioni anche dopo il blocco di server o domini tradizionali.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →