Immagine illustrativa generata con AI
DeadLock sfrutta Polygon per rendere il ransomware più difficile da fermare
Scopri come DeadLock usa Polygon per rendere il ransomware più difficile da fermare, con 96 vittime e doppia estorsione.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Un’operazione di doppia estorsione con 96 vittime
DeadLock è un ransomware rilevato per la prima volta a luglio 2025. Il gruppo cifra gli ambienti Windows e minaccia di pubblicare i dati sottratti.
Nel mese corrente ha rivendicato 96 vittime, soprattutto in Italia, Spagna, Polonia, Türkiye e Stati Uniti. La prima serie di casi è stata individuata soltanto alla fine di maggio 2026.
Microsoft Threat Intelligence ha osservato il malware impiegato da più attori, tra cui affiliati associati a Lynx e INC ransomware. Un’analisi pubblicata a gennaio descriveva DeadLock come relativamente meno esposto rispetto ad altri gruppi: non risultava collegato a programmi di affiliazione noti e non utilizzava un tradizionale sito pubblico per le fughe di dati.
Come agisce il malware sui sistemi Windows
I file cifrati ricevono l’estensione .dlock. DeadLock sostituisce inoltre le icone con file .ico personalizzati e modifica lo sfondo mostrando il messaggio “Your infrastructure DeadLocked”.
La cifratura usa Curve25519 e XChaCha20, ma non viene applicata indiscriminatamente: il malware esclude determinate directory, estensioni e nomi di file. Per ridurre la visibilità dell’attacco, limita il consumo delle risorse e interrompe l’attività oltre il 29% di utilizzo della memoria o il 70% del carico CPU.
La variante Windows può utilizzare PowerShell per:
- arrestare servizi non autorizzati;
- impedirne il riavvio;
- eliminare le Volume Shadow Copies;
- cancellare lo script utilizzato.
DeadLock modifica anche il Registro di Windows per disabilitare la registrazione degli eventi e cancella i log. Dopo la cifratura, un file batch elimina il binario del ransomware e quindi rimuove sé stesso.
AnyDesk è stato osservato come strumento per il controllo remoto degli host compromessi. Non sono state rese note versioni software specifiche coinvolte.
Chat, negoziazione e leak ospitati su Polygon
La caratteristica più rilevante è l’infrastruttura decentralizzata. Il malware deposita nelle directory radice dei dischi e sui Desktop il file RECOVERY_CHAT.<UID>.html.
Si tratta di un’applicazione web autonoma che include:
- una chat interattiva cifrata end-to-end;
- un blog paginato per la pubblicazione dei dati;
- un browser dei file;
- nessun backend tradizionale esposto alla vittima.
Il codice JavaScript incorporato interagisce con smart contract sulla rete Polygon per recuperare e ruotare gli indirizzi dei server proxy. Gli operatori possono quindi cambiare gli URL senza aggiornare i domini mostrati alle vittime o le relative registrazioni DNS.
Anche il blog utilizzato per le fughe di dati è ospitato sulla blockchain Polygon e viene caricato dalla pagina di recovery. Questa architettura complica censura, takedown e blocco dei domini.
La nota di riscatto impone di usare Session per comunicare e richiede Bitcoin o Monero. Prima del pagamento, gli operatori possono dimostrare di possedere la chiave restituendo un file decifrato. Alcune note promettono inoltre un rapporto tecnico sull’intrusione e indicazioni per evitare nuovi attacchi.
Indicatori utili per la risposta
Non sono state indicate patch o procedure difensive specifiche. Gli elementi da cercare includono:
- file con estensione
.dlock; - file
.icoanomali e lo sfondo “Your infrastructure DeadLocked”; RECOVERY_CHAT.<UID>.html;- esecuzioni sospette di PowerShell;
- eliminazione delle Volume Shadow Copies;
- modifiche al Registro che disabilitano i log;
- uso inatteso di AnyDesk;
- cancellazione dei binari dopo la cifratura.
L’impatto è elevato: oltre all’indisponibilità dei file, l’attacco può esporre dati sensibili, distruggere copie utili al ripristino e ridurre le evidenze disponibili per l’analisi forense. La decentralizzazione non rende il ransomware invulnerabile, ma mantiene più facilmente operative le comunicazioni anche dopo il blocco di server o domini tradizionali.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
