קבוצת הכופרה DeadLock אימצה תשתית תקיפה מבוזרת שנשענת על רשת הבלוקצ'יין Polygon, במקום להסתמך רק על שרתים ודומיינים מסורתיים שגורמי אכיפה יכולים לתפוס או להשבית. Microsoft Threat Intelligence חשפה את הפרטים במחקר טכני, ומדובר בסימן למגמה שעשויה להקשות על מבצעי השבתות תשתית כופרה בעתיד.
הפרטים
DeadLock פועלת מאז אמצע 2025 בשיטת סחיטה כפולה — גניבת מידע לצד הצפנת קבצים — ועד יולי 2026 פרסמה באתר הדלף שלה יותר מ-80 ארגונים, רובם באירופה ויתרם בפרישה גלובלית שכוללת גם אסיה, צפון ודרום אמריקה ואפריקה, בענפי ה-IT, כרייה, תחבורה ולוגיסטיקה, ייצור, אירוח ומוצרי צריכה. החידוש שאיתרה Microsoft הוא שהקבוצה מאחסנת על גבי חוזים חכמים ב-Polygon נתוני תצורה ואת תוכן עמוד הדלף עצמו, כך שדף ה-HTML שמוצג לקורבן שולף כתובות פרוקסי לצ'אט ישירות מהבלוקצ'יין במקום מדומיין קבוע. לתקשורת עם הקורבנות הקבוצה משתמשת ברשת Session המבוזרת והמוצפנת מקצה לקצה, ואת הקבצים הגנובים היא מארחת בשירות האחסון הענני Wasabi עם ממשק דפדפן לעיון בהם.
ברמה הטכנית, כלי ההצפנה של DeadLock כתוב ב-Rust ומשתמש בהצפנת XChaCha20 לתוכן הקבצים ובעקומה האליפטית Curve25519 עם XSalsa20-Poly1305 לעטיפת המפתחות, עם הצפנה חלקית לפי גודל קובץ וניצול משאבים מוגבל כדי לא להסגיר את עצמו. Microsoft Defender מזהה את הכופרה תחת החתימה Ransom:Win32/Deadlock.*.
נקודות לשים לב
- הארגונים שנפגעו עד כה משתייכים בעיקר לענפי ה-IT, כרייה, תחבורה ולוגיסטיקה, ייצור, אירוח ומוצרי צריכה, בעיקר באירופה — אבל שיטת ההפצה אינה ממוקדת גיאוגרפית באופן מובהק.
- ודאו שהגנה מבוססת ענן ומצב חסימה (
block mode) פעילים ב-EDR/Defender, שהגנת שיבוש (tamper protection) מופעלת, ושכללי צמצום משטח תקיפה (ASR) חוסמים שימוש לרעה ב-PSExec/WMI לתנועה רוחבית ברשת. - חפשו בלוגי ה-EDR התראות תחת החתימה Ransom:Win32/Deadlock — זו הדרך המהירה לזהות אם הכופרה כבר פעילה בסביבה.
- הלקח הרחב: תשתית מבוססת בלוקצ'יין מקשה על גורמי אכיפה לתפוס דומיינים ושרתים בדרך המסורתית, ואם השיטה תוכיח את עצמה יש סיכוי שקבוצות כופרה נוספות יאמצו אותה.
- אל תסיקו מכך שהתשתית הפכה ל"בלתי ניתנת לעצירה" — לפי Microsoft היא עדיין תלויה בפרוקסי מותאם אישית, בזמינות נקודות קצה ציבוריות של Polygon RPC, ובקבצים מתארחים שניתן עדיין להסיר.
מקורות: Microsoft Security Blog · BleepingComputer

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.