DeadLock sfrutta Polygon per rendere il ransomware più difficile da fermare
Scopri come DeadLock usa Polygon per rendere il ransomware più difficile da fermare, con 96 vittime e doppia estorsione.
Immagine illustrativa generata con AI
Un’operazione di doppia estorsione con 96 vittime
DeadLock è un ransomware rilevato per la prima volta a luglio 2025. Il gruppo cifra gli ambienti Windows e minaccia di pubblicare i dati sottratti.
Nel mese corrente ha rivendicato 96 vittime, soprattutto in Italia, Spagna, Polonia, Türkiye e Stati Uniti. La prima serie di casi è stata individuata soltanto alla fine di maggio 2026.
Microsoft Threat Intelligence ha osservato il malware impiegato da più attori, tra cui affiliati associati a Lynx e INC ransomware. Un’analisi pubblicata a gennaio descriveva DeadLock come relativamente meno esposto rispetto ad altri gruppi: non risultava collegato a programmi di affiliazione noti e non utilizzava un tradizionale sito pubblico per le fughe di dati.
Come agisce il malware sui sistemi Windows
I file cifrati ricevono l’estensione .dlock. DeadLock sostituisce inoltre le icone con file .ico personalizzati e modifica lo sfondo mostrando il messaggio “Your infrastructure DeadLocked”.
La cifratura usa Curve25519 e XChaCha20, ma non viene applicata indiscriminatamente: il malware esclude determinate directory, estensioni e nomi di file. Per ridurre la visibilità dell’attacco, limita il consumo delle risorse e interrompe l’attività oltre il 29% di utilizzo della memoria o il 70% del carico CPU.
La variante Windows può utilizzare PowerShell per:
- arrestare servizi non autorizzati;
- impedirne il riavvio;
- eliminare le Volume Shadow Copies;
- cancellare lo script utilizzato.
DeadLock modifica anche il Registro di Windows per disabilitare la registrazione degli eventi e cancella i log. Dopo la cifratura, un file batch elimina il binario del ransomware e quindi rimuove sé stesso.
AnyDesk è stato osservato come strumento per il controllo remoto degli host compromessi. Non sono state rese note versioni software specifiche coinvolte.
Chat, negoziazione e leak ospitati su Polygon
La caratteristica più rilevante è l’infrastruttura decentralizzata. Il malware deposita nelle directory radice dei dischi e sui Desktop il file RECOVERY_CHAT.<UID>.html.
Si tratta di un’applicazione web autonoma che include:
- una chat interattiva cifrata end-to-end;
- un blog paginato per la pubblicazione dei dati;
- un browser dei file;
- nessun backend tradizionale esposto alla vittima.
Il codice JavaScript incorporato interagisce con smart contract sulla rete Polygon per recuperare e ruotare gli indirizzi dei server proxy. Gli operatori possono quindi cambiare gli URL senza aggiornare i domini mostrati alle vittime o le relative registrazioni DNS.
Anche il blog utilizzato per le fughe di dati è ospitato sulla blockchain Polygon e viene caricato dalla pagina di recovery. Questa architettura complica censura, takedown e blocco dei domini.
La nota di riscatto impone di usare Session per comunicare e richiede Bitcoin o Monero. Prima del pagamento, gli operatori possono dimostrare di possedere la chiave restituendo un file decifrato. Alcune note promettono inoltre un rapporto tecnico sull’intrusione e indicazioni per evitare nuovi attacchi.
Indicatori utili per la risposta
Non sono state indicate patch o procedure difensive specifiche. Gli elementi da cercare includono:
- file con estensione
.dlock; - file
.icoanomali e lo sfondo “Your infrastructure DeadLocked”; RECOVERY_CHAT.<UID>.html;- esecuzioni sospette di PowerShell;
- eliminazione delle Volume Shadow Copies;
- modifiche al Registro che disabilitano i log;
- uso inatteso di AnyDesk;
- cancellazione dei binari dopo la cifratura.
L’impatto è elevato: oltre all’indisponibilità dei file, l’attacco può esporre dati sensibili, distruggere copie utili al ripristino e ridurre le evidenze disponibili per l’analisi forense. La decentralizzazione non rende il ransomware invulnerabile, ma mantiene più facilmente operative le comunicazioni anche dopo il blocco di server o domini tradizionali.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




