SevenTnewS

Ransomware y ciberdelincuencia

El ransomware DeadLock ubica su sitio de filtraciones en Polygon para esquivar los derribos

El análisis de Microsoft sobre DeadLock muestra chats con víctimas enrutados a través de Session y publicaciones de filtraciones almacenadas en contratos inteligentes de Polygon. El diseño resiste las incautaciones de dominios que normalmente desbaratan las operaciones de extorsión, y ya está funcionando: más de 80 organizaciones publicadas desde julio de 2025.

Emmanuel Fabrice Omgbwa Yasse Asistido por IA

2026-08-14 · 4 min de lectura

El ransomware DeadLock ubica su sitio de filtraciones en Polygon para esquivar los derribos

La mayoría de las interrupciones de ransomware comienzan con el mismo movimiento: localizar el sitio de filtraciones, incautar el dominio y cortar el canal de negociación. DeadLock está diseñado para que ese movimiento resulte casi inútil. El análisis del cifrador realizado por Microsoft Threat Intelligence describe una operación cuya infraestructura de recuperación y filtraciones funciona en la cadena de bloques Polygon y el mensajero Session, una arquitectura que, según la compañía, es "significativamente más resistente a los esfuerzos de derribo y censura" que las configuraciones basadas en dominios que los defensores están acostumbrados a desmantelar.

El chat de recuperación en un contrato inteligente

Cuando DeadLock cifra una máquina, deja dos notas de rescate. La nota de texto no tiene nada de particular. La segunda, RECOVERY_CHAT.<UID>.html, es una aplicación completa de una sola página: chat cifrado de extremo a extremo, un blog de filtraciones de datos paginado y un explorador de archivos, todo ello sin un servidor backend.

La configuración reside en Polygon. Un contrato inteligente almacena la URL del proxy de chat; otro almacena las publicaciones del blog con títulos, cuerpos, marcas de tiempo, URL de imágenes y enlaces de archivos adjuntos. La página los obtiene con solicitudes de solo lectura eth_call a endpoints RPC públicos de Polygon, alternando entre seis de ellos para tener redundancia. Sin billetera, sin transacciones.

Eso elimina las piezas que un equipo de interrupción normalmente captura. Sin registro de dominio, sin DNS para la configuración central. Para apuntar a las víctimas a un nuevo proxy de chat, los operadores actualizan un campo del contrato.

Session para el chat, Wasabi para las filtraciones

El chat entre víctima y operador funciona a través de la red Session, un mensajero basado en enjambre y enrutado por cebolla. La identidad de la víctima se deriva de forma determinista de las credenciales que escribe en la página: mismas credenciales, mismo par de claves, sin registro y sin recuperación si esas credenciales se pierden, como advierte la propia interfaz de chat. Los mensajes están codificados con protobuf, rellenados, firmados, sellados y envueltos en las solicitudes de cebolla de Session, retransmitidos por un proxy cuya dirección proviene del contrato en la cadena de bloques.

Los archivos filtrados usan la misma lógica. Los enlaces de archivos adjuntos pueden apuntar a URIs del protocolo Wasabi, y la aplicación HTML incorpora un navegador compatible con AWS S3 que analiza las credenciales de la URI, construye solicitudes firmadas con AWS4-HMAC-SHA256 y genera URL de descarga prefirmadas. Los datos robados se vuelven explorables sin que haya un servidor web que incautar.

Microsoft enumera los límites: la página aún necesita un endpoint RPC de Polygon accesible, el chat muere si el proxy se apaga, y las imágenes o archivos pueden eliminarse del alojamiento CDN o Wasabi. Pero los datos del blog almacenados en el contrato resisten los derribos de alojamiento convencionales, y el enjambre de Session no tiene un único servidor que desconectar.

Un cifrador con limitación de recursos y criptografía sólida

El cifrador también es una ingeniería cuidadosa. Observado por primera vez en julio de 2025, DeadLock ejecuta doble extorsión: cifra los sistemas mientras amenaza con publicar los datos robados. Un bucle de limitación consciente de los recursos mantiene la máquina receptiva durante el cifrado, con un hilo de monitoreo que consulta memoria y CPU antes de cada despacho de archivo y que hace una pausa mediante un temporizador esperable cuando el uso de memoria supera el 29 por ciento o la inactividad de la CPU cae por debajo del 30 por ciento. Eso limita tanto los cuelgues visibles para el usuario como el ruido de detección conductual de una CPU al máximo.

También se niega a ejecutarse donde probablemente se encuentren sus operadores. La configuración incluye una lista de exclusión de idiomas que cubre ruso, ucraniano, bielorruso, otros idiomas hablados en países de la antigua Unión Soviética y vinculados a la CEI, y varios de Oriente Medio. Un idioma de sistema o de interfaz coincidente provoca la autodestrucción inmediata antes de cualquier cifrado, un patrón que Microsoft señala como común entre los operadores de ransomware que se cree que operan desde esas regiones.

La criptografía resiste el escrutinio. Los archivos se cifran con XChaCha20, con claves envueltas mediante Curve25519 ECDH usando la construcción crypto_box de NaCl y un par de claves efímero nuevo por archivo. El cifrado se escala según el tamaño del archivo:

Tamaño del archivoCifrado
Menos de aproximadamente 50 MB100 por ciento
Desde aproximadamente 50 MB50 por ciento, fragmentos distribuidos
Desde aproximadamente 118 MB25 por ciento, fragmentos distribuidos
Desde aproximadamente 500 MB10 por ciento, fragmentos distribuidos
Más de aproximadamente 1 GBModo fragmentado completo

El enfoque por niveles destruye bases de datos e imágenes de máquinas virtuales en una fracción del tiempo que tomaría el cifrado completo. El veredicto de Microsoft es contundente: el diseño "no presenta una vía práctica de descifrado sin la clave privada del atacante".

A nivel operativo, DeadLock no ha estado ocioso. Desde julio de 2025, los operadores han publicado más de 80 organizaciones en su blog de filtraciones, más de la mitad de ellas en Europa. La lista de víctimas abarca TI, minería, transporte y logística, manufactura, hotelería y bienes de consumo en Asia, América y África también. Microsoft dice que múltiples grupos despliegan el cifrador, incluido un afiliado de los ecosistemas de ransomware Lynx e INC.

Lo que cambia para los defensores

La aritmética del derribo es lo que ha cambiado. Si un grupo puede reconstruir su infraestructura orientada a las víctimas actualizando un contrato en una cadena pública, la estrategia de sinkhole y espera deja de ser un golpe de decapitación. La propia guía de Microsoft se apoya en el bloqueo: protección entregada desde la nube, EDR en modo bloqueo, protección contra manipulaciones, interrupción automática de ataques, Acceso controlado a carpetas estricto y reglas de reducción de superficie de ataque contra PSExec y WMI.

El cambio encaja con un patrón en nuestro propio análisis de la ola de extorsión de 2025, que encontró afiliados de ransomware como servicio ganando entre $300,000 y $900,000 al año e infraestructura crítica en el 41 por ciento de los incidentes, frente al 28 por ciento en 2023. DeadLock es cómo se ve esa industrialización una vez que la resistencia al derribo se convierte en un requisito de diseño.

Ninguna de las piezas es exótica. Polygon, Session y Wasabi son servicios públicos. Lo nuevo es el ensamblaje. Es de esperar que más grupos lo copien: el diseño está funcionando y el manual de derribos no se ha puesto al día.

Lo esencial de la tecnología en 3 minutos cada mañana

Un correo, cada día laborable, con lo que realmente importa en IA y tecnología.