ランサムウェア「DeadLock」、ブロックチェーンを悪用しインフラ摘発への耐性を強化

ランサムウェア「DeadLock」の運営者は、ブロックチェーンを基盤としたサービスに依存する分散型インフラを利用し、被害者との通信やデータ漏洩活動を保護していることが判明しました。

この脅威アクターは2025年半ばに出現し、二重恐喝(データの窃取・漏洩とファイル暗号化)の手口を用いて被害者に身代金の支払いを迫っています。

今年7月時点で、DeadLockのデータ漏洩サイトには欧州を中心に80の組織が掲載されていました。被害者にはIT、鉱業、運輸、製造、宿泊、消費財の各分野の企業が含まれます。

Microsoftの研究者らは、以前Lynxおよび INCランサムウェアのエコシステムに関与していたとされるアフィリエイトを含む複数のグループが、このマルウェアを展開している様子を確認しました。

DeadLockのランサムウェア運営者は、設定データや漏洩サイトの投稿内容の保存にPolygonブロックチェーンを利用する新たな手法を採用しています。

従来のTor URLを使う代わりに、HTMLページは読み取り専用のeth_callを通じてPolygonブロックチェーン上のスマートコントラクトに問い合わせることで、現在のチャットプロキシのアドレスを取得します。

Image

ブロックチェーン上に保存されたコマンド&コントロール(C2)アドレスを取得する手法は、サイバー犯罪者の間では一般的な戦術となりつつありますが、ランサムウェアの世界ではまだ珍しい事例です。

さらにDeadLockは、被害者との通信の暗号化に分散型のSessionネットワークを利用し、窃取したファイルへのアクセスはWasabiクラウドサービス上でホストして提供しています。

これらの仕組みにより、運営者は被害者向けアプリケーションを変更することなくチャットプロキシを差し替えられるようになり、法執行機関によって摘発され得る従来型のドメインやWebサーバーへの依存を減らしています。

しかしMicrosoftは、通信には依然として専用プロキシが必要であること、公開されているPolygonのRPCエンドポイントへのアクセスが維持される必要があること、Wasabi上にホストされたファイルは削除され得ることを指摘しており、摘発への耐性が完全なものではないとしています。

DeadLock's resilience diagram

DeadLockの暗号化方式

攻撃者が有効な認証情報を手に入れた後、阻止できる行動はわずか37%

全体的な防御スコアだけでは、初期侵入後に何が起きるかが見えなくなってしまいます。攻撃者が有効な認証情報を使い始めると、防御の成功率は急激に低下します。

「The Blue Report 2026」は、顧客の実運用環境で実施された3億3,800万件のシミュレーションをもとに、防御手法ごとの実効性を測定しています。

レポートを入手する

翻訳元: https://www.bleepingcomputer.com/news/security/deadlock-ransomware-uses-blockchain-to-resist-infrastructure-takedown/

ソース: bleepingcomputer.com