近年來勒索軟體集團不斷尋找更難被封鎖的通信與數據洩漏方式,以對抗資安公司與執法單位的追蹤。根據 Microsoft Threat Intelligence 與 Group-IB 的分析,名為人所知的 DeadLock 勒索軟體集團採取了一種極具創新且危險的策略:將區塊鏈技術與去中心化通信工具結合,將其勒索基礎設施從傳統的中心化伺服器轉移到區塊鏈上,使整個勒索過程中的溝通與數據揭露變得極其困難被中斷。
DeadLock 勒索軟體最早於 2025 年 7 月被偵測到,採取典型的雙重勒索策略,即在加密受害者文件後,威脅若不支付贖金將公開外洩的敏感數據。截至 2026 年 8 月,該組織已宣稱有 96 個受害者,分佈於美國、義大利、西班牙、波蘭與土耳其。與其他勒索軟體不同,DeadLock 在早期保持低調,不參與已知的 affiliate program(加盟計畫,即勒索軟體開發者將工具出租給其他攻擊者獲利的模式),且沒有建立傳統的 DLS(Data Leak Site,數據洩漏網站),這使其在一段時間內成功避開了安全研究人員的注意。
在技術執行層面,DeadLock 採用了高度優化的加密與隱匿機制。其加密過程使用 Curve25519 橢圓曲線密碼學(一種高效能的非對稱加密算法,用於金鑰交換)結合 XChaCha20 流加密(一種快速且安全的對稱加密算法,用於大文件加密)的混合設計。為了確保受害者在加密過程中不會立即發現系統崩潰,它內建了資源感知調節機制,當 CPU 負載超過 70% 或記憶體使用率超過 29% 時會暫停加密,以維持系統響應速度。此外,它還具備地理圍欄功能,會自動避開前蘇聯、獨立共體(CIS)及部分中東國家的環境,避免攻擊其母國或特定區域。
為了徹底抹除痕跡,DeadLock 會利用 PowerShell 腳本停止非白名單服務,刪除 Volume Shadow Copies(磁碟陰影複製,Windows 用於恢復文件的備份機制),並透過修改登錄檔禁用日誌記錄。在完成加密後,它會執行一個批次檔將自身的二進位文件從磁碟中刪除,實現自我銷毀。
最令資安專家關注的是 DeadLock 構建的去中心化恢復生態系統。傳統勒索軟體通常會要求受害者訪問一個特定的網址(URL)來洽談贖金,但該網址很容易被域名註冊商或雲端服務商封鎖。DeadLock 則採取了兩種替代方案:首先是要求受害者下載 Session,這是一個端到端加密且去中心化的通訊應用程式,不需手機號碼即可註冊,極大地提高了匿名性。
其次,DeadLock 會在受害者的所有磁碟根目錄與桌面放置一個名為 RECOVERY_CHAT 的 HTML 文件。這個文件並非單純的文字說明,而是一個完整的單頁應用程式(Single Page Application, SPA)。該應用程式不需要傳統的後端伺服器,而是透過 JavaScript 直接與 Polygon 區塊鏈的智能合約(Smart Contracts,一種在區塊鏈上自動執行的程式碼)互動。
具體運作方式是:攻擊者將代理伺服器的 URL 儲存在 Polygon 的錢包地址中。當受害者打開 HTML 文件時,程式會從區塊鏈上讀取最新的代理伺服器地址,並透過該代理伺服器與攻擊者通信。這種設計意味著攻擊者可以隨時在區塊鏈上更新代理地址,而不需要更改受害者端的文件,也不需要註冊任何域名。由於區塊鏈具有不可篡改且去中心化的特性,資安公司無法透過封鎖域名或關閉單一伺服器來中斷這種通信。
此外,DeadLock 還利用 Wasabi 協定將數據洩漏部落格的內容直接託管在 Polygon 區塊鏈上。受害者可以在 HTML 介面中直接瀏覽被洩漏的文件清單,而整個過程無需運行傳統的 Web 伺服器。這種將基礎設施完全去中心化的做法,讓勒索集團在面對全球資安聯防時,依然能保持高度的運作韌性。
這種將智能合約用於分發基礎設施地址的手段,代表了勒索軟體在基礎設施演進上的重大轉向。它將傳統的伺服器管理轉變為區塊鏈狀態管理,使勒索者的通信、談判與數據揭露環節幾乎免疫於傳統的 Takedown(強制關閉)行動。對於防禦方而言,這意味著僅靠封鎖 IP 或域名已不足夠,必須在端點偵測與行為分析上投入更多資源,才能在勒索軟體啟動加密前將其攔截。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。