Ransomware DeadLock sử dụng Smart Contract trên Polygon để né tránh sự can thiệp
Nhóm ransomware DeadLock đang áp dụng cơ sở hạ tầng phi tập trung thông qua blockchain Polygon để duy trì hoạt động tống tiền, khiến việc ngăn chặn và vô hiệu hóa trở nên khó khăn hơn bao giờ...
- Giọng nữ Bắc
Nhóm tội phạm mạng đứng sau mã độc tống tiền DeadLock đang thay đổi chiến thuật vận hành bằng cách tận dụng cơ sở hạ tầng phi tập trung. Theo báo cáo từ Microsoft Threat Intelligence, nhóm này sử dụng mạng nhắn tin Session kết hợp với các dịch vụ dựa trên blockchain để lưu trữ và phân phối tài nguyên trong quá trình tống tiền, giúp tăng khả năng phục hồi của hệ thống trước các nỗ lực ngăn chặn.
Table Of Content
Cơ chế vận hành tinh vi
Được phát hiện lần đầu vào tháng 7/2025, DeadLock sử dụng mô hình tống tiền kép: mã hóa dữ liệu và đe dọa công khai thông tin nhạy cảm của nạn nhân. Mã độc này sử dụng thuật toán mã hóa lai, kết hợp Curve25519 và XChaCha20 để khóa tệp tin. Đáng chú ý, DeadLock tích hợp cơ chế tự bảo vệ bằng cách kiểm tra địa lý (geofencing) để tránh tấn công vào các quốc gia thuộc khối CIS và một số khu vực Trung Đông, đồng thời tự động tạm dừng mã hóa nếu CPU vượt ngưỡng 70% hoặc RAM vượt 29% để tránh gây chú ý.
Sử dụng Smart Contract làm “lá chắn”
Điểm độc đáo nhất của DeadLock là tệp tin RECOVERY_CHAT.html được để lại trên máy nạn nhân. Đây không chỉ là một thông báo tống tiền đơn thuần mà là một ứng dụng web tương tác hoàn chỉnh. Thay vì sử dụng các máy chủ C2 (Command & Control) truyền thống dễ bị đánh sập, tệp tin này sử dụng JavaScript để tương tác với các smart contract trên mạng lưới Polygon.
Các smart contract này đóng vai trò lưu trữ địa chỉ proxy server. Bằng cách này, kẻ tấn công có thể xoay vòng địa chỉ proxy mà không cần thay đổi tên miền hay can thiệp vào cơ sở hạ tầng phía nạn nhân. Điều này tạo ra một hệ thống kháng kiểm duyệt và chống gỡ bỏ (takedown-resistant) cực kỳ hiệu quả. Ngoài ra, dữ liệu bị đánh cắp cũng được lưu trữ trên blockchain thông qua giao thức Wasabi, cho phép nạn nhân duyệt tệp tin mà không cần thông qua web server thông thường.
Thách thức đối với các chuyên gia bảo mật
Việc DeadLock chuyển dịch sang mô hình hạ tầng phi tập trung đánh dấu một bước tiến mới trong kỹ thuật của tội phạm mạng. Microsoft nhận định rằng kiến trúc này giúp nhóm duy trì sự liên tục trong quá trình đàm phán và rò rỉ dữ liệu, ngay cả khi các cơ quan chức năng cố gắng triệt phá các kênh liên lạc truyền thống. Các nạn nhân của DeadLock hiện đã xuất hiện tại nhiều quốc gia như Mỹ, Ý, Tây Ban Nha, Ba Lan và Thổ Nhĩ Kỳ, đặt ra yêu cầu cấp thiết cho các đội ngũ ứng cứu sự cố trong việc cập nhật phương pháp giám sát các hoạt động bất thường liên quan đến blockchain trong môi trường doanh nghiệp.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.