DeadLock勒索軟件組織利用Polygon智能合同進行隱蔽trac
DeadLock 是一個勒索軟件組織,最早出現於2025 年 7 月,如今再次成爲新聞焦點。據網絡安全公司 Group-IB 發佈的研究顯示,這次是因爲該組織濫用 Polygon 區塊鏈智能合約trac管理和輪換代理服務器地址。
該勒索軟件行動使用基於區塊鏈的智能合約trac存儲該組織的代理服務器 URL,從而實現頻繁輪換,使得防禦者難以永久阻止基礎設施。
DeadLock 在加密受害者的系統後,會釋放一個 HTML 文件,該文件充當去中心化消息平臺 Session 的包裝器。.
DeadLock勒索軟件在Polygon上是如何運作的?
文件中的嵌入式 JavaScript 代碼查詢特定的Polygon智能合同trac獲取當前代理 URL,然後該代理 URL 在受害者和攻擊者的會話 ID 之間轉發加密消息。
這些只讀區塊鏈調用不會產生任何交易或費用,因此攻擊者維護它們無需任何成本。.
Group-IB 的研究人員指出,利用智能合約trac傳遞代理地址是一種有趣的方法,攻擊者可以應用這種技術的無限變體,想象力是唯一的限制。
安全研究人員表示,雖然這項技術沒有得到充分的記錄和報道,但其應用正在逐漸 trac。.
Cisco Talos的調查顯示,DeadLock 利用百度殺毒軟件漏洞 CVE-2024-51324,通過一種稱爲“自帶易受攻擊的驅動程序”的技術,獲得初始訪問權限,從而終止端點檢測和響應進程。
DeadLock 提出了新的勒索策略
DeadLock 與大多數勒索軟件攻擊不同,因爲它放棄了通常的雙重勒索方法,也沒有可以公開攻擊的數據泄露網站。.
相反,該組織威脅要在地下市場出售被盜數據,同時向受害者提供安全報告,並承諾如果支付贖金就不會再次攻擊他們。.
Group-IB 的基礎設施trac並未發現 DeadLock 與任何已知的勒索軟件關聯項目之間存在任何聯繫。事實上,該組織一直保持着相對低調的姿態。然而,他們發現了智能合同trac,這些副本最初創建並更新於2025 年,後又於2025 年 11 月進行了更新。
Group-IB 表示,它已成功“通過區塊鏈交易trac其基礎設施,揭示了資金模式和活躍服務器”。
民族國家行爲體採用類似的技術
Google 威脅情報小組觀察到,自 2025 年 2 月以來,朝鮮威脅行爲者 UNC5342 使用一種名爲 EtherHiding 的相關技術來傳播惡意軟件並協助竊取加密貨幣。
根據谷歌的說法,“EtherHiding 涉及將惡意代碼(通常以 JavaScript 有效載荷的形式)嵌入到公共區塊鏈(例如BNB智能鏈或Ethereumtrac。”
PolygonEthereum一層基礎設施構建的二層區塊鏈
雖然 DeadLock 的攻擊數量和影響仍然很小,但安全研究人員警告說,它採用了創新的方法,展現出一種技能,如果組織不認真對待它構成的威脅,這種技能可能會變得危險。.
除了呼籲企業主動檢測惡意軟件外,Group-IB 還建議他們增加更多安全層,例如多因素身份驗證和dent憑據的解決方案。.
這家網絡安全公司還表示,企業應該進行數據備份,培訓員工,修補漏洞,而且非常重要的是,“永遠不要支付贖金”,但如果遭受攻擊,則應儘快聯繫dent 響應專家。.
如果您正在閱讀本文,那麼您已經領先一步了。請持續關注我們的新聞通訊。









