SevenTnewS

勒索软件与网络犯罪

DeadLock 勒索软件将泄露网站部署在 Polygon 上以规避查封

微软对 DeadLock 的拆解分析显示,受害者聊天经由 Session 路由,泄露帖子存储在 Polygon 智能合约中。该设计能抵抗通常会扰乱勒索行动的域名查封,而且已经在发挥作用:自 2025 年 7 月以来已有 80 多个组织被公布。

Emmanuel Fabrice Omgbwa Yasse AI 辅助

2026-08-14 · 阅读需 4 分钟

DeadLock 勒索软件将泄露网站部署在 Polygon 上以规避查封

大多数勒索软件阻断行动都始于同样的步骤:找到泄露网站,查封域名,掐断谈判渠道。DeadLock 的构建让这一步骤几乎失去意义。Microsoft Threat Intelligence 对这款加密器的拆解分析描述了一个恢复与泄露基础设施运行在 Polygon 区块链和 Session 通讯软件上的行动,微软称该架构“对查封和审查行动的抵御能力显著强于”防御者通常拆除的基于域名的设置。

智能合约上的恢复聊天

当 DeadLock 加密一台机器时,它会投放两张勒索信。文字版勒索信平平无奇。第二张 RECOVERY_CHAT.<UID>.html 是一个完整的单页应用:端到端加密聊天、分页数据泄露博客和文件浏览器,全部无需后端服务器。

配置位于 Polygon 上。一个智能合约存储聊天代理 URL,另一个存储带有标题、正文、时间戳、图片 URL 和附件链接的博客文章。页面通过向公共 Polygon RPC 端点发起只读 eth_call 请求来获取这些内容,并在六个端点之间轮换以实现冗余。不需要钱包,不需要交易。

这移除了阻断团队通常会查扣的部分。核心设置不再需要域名注册,也不需要 DNS。为了将受害者指向新的聊天代理,运营者只需更新一个合约字段。

聊天用 Session,泄露用 Wasabi

受害者与运营者之间的聊天运行在 Session 网络上,这是一个洋葱路由、基于 swarm 的通讯软件。受害者的身份根据他们在页面中输入的凭据确定性派生:相同的凭据,相同的密钥对,无需注册,而且这些凭据一旦丢失将无法恢复,聊天界面本身也给出了警告。消息经过 protobuf 编码、填充、签名、封装,并包裹在 Session 的洋葱请求中,由地址来自区块链合约的代理进行中继。

泄露文件使用同样的逻辑。附件链接可以指向 Wasabi 协议 URI,HTML 应用内嵌了一个兼容 AWS S3 的浏览器,它从 URI 解析凭据,构建 AWS4-HMAC-SHA256 签名请求,并生成预签名下载 URL。被盗数据变得可浏览,且没有可查封的 Web 服务器。

微软列出了局限:页面仍需要可访问的 Polygon RPC 端点;如果代理下线,聊天就会中断;图片或文件可从 CDN 或 Wasabi 托管中被清除。但存储在合约中的博客数据能够抵御常规的托管查封,Session 的 swarm 也没有单一服务器可拔掉。

具有限流机制且密码学扎实的加密器

这款加密器的工程实现也很细致。DeadLock 于 2025 年 7 月首次被观察到,采用双重勒索:它在加密系统的同时威胁公布被盗数据。一个资源感知的限流循环在加密期间保持机器响应,监控线程在每次文件分派前轮询内存和 CPU,当内存使用率超过 29% 或 CPU 空闲率低于 30% 时,通过可等待计时器暂停。这既限制了用户可见的卡顿,也限制了 CPU 占满带来的行为检测噪音。

它还会在其运营者可能所在的地区拒绝运行。配置中包含一份语言排除列表,涵盖俄语、乌克兰语、白俄罗斯语、前苏联和独联体相关国家使用的其他语言,以及几个中东语言。一旦系统或界面语言匹配,它会立即在加密前自我删除,微软指出,这种模式在被认为从这些地区活动的勒索软件运营者中很常见。

密码学设计经得住检验。文件使用 XChaCha20 加密,密钥通过 Curve25519 ECDH 使用 NaCl crypto_box 结构进行封装,每个文件使用一个新的临时密钥对。加密比例按文件大小调整:

文件大小加密
约 50 MB 以下100%
约 50 MB 起50%,分布式块
约 118 MB 起25%,分布式块
约 500 MB 起10%,分布式块
约 1 GB 以上分块全量模式

这种分级方法能在全量加密所需时间的一小部分内破坏数据库和虚拟机镜像。微软的结论直言不讳:该设计“在没有攻击者私钥的情况下,不提供实际的解密途径。”

在运作层面,DeadLock 一直很活跃。自 2025 年 7 月以来,运营者已在其泄露博客上公布了超过 80 个组织,其中一半以上位于欧洲。受害者名单涵盖 IT、采矿、运输与物流、制造、酒店业和消费品行业,遍及亚洲、美洲和非洲。微软表示,有多个团体部署了这款加密器,其中包括 Lynx 和 INC 勒索软件生态系统的一个关联方。

对防御者来说发生了什么变化

改变的是查封博弈的算盘。如果一个团体可以通过更新公共链上的合约来重建面向受害者的基础设施,那么“设坑等待”的作战手册就不再是斩首打击。微软自己的指引转向阻断:云交付保护、阻止模式下的 EDR、防篡改保护、自动攻击中断、严格的受控文件夹访问,以及针对 PSExec 和 WMI 的攻击面缩减规则。

这一转变与我们自己对 2025 年勒索浪潮的分析中的模式吻合,该分析发现勒索软件即服务(RaaS)关联方年收入在 30 万至 90 万美元之间,关键基础设施占事件的比例从 2023 年的 28% 上升到 41%。DeadLock 就是这种工业化在抗查封成为设计要求后的样子。

这些组件没有一个是新奇的。Polygon、Session 和 Wasabi 都是公共服务。新的在于组装方式。预计会有更多团体效仿:这种设计正在奏效,而查封应对手册尚未跟上。

每天早晨用 3 分钟掌握科技要闻

每个工作日一封邮件,只讲真正重要的 AI 与科技动态。