Table of Contents
DeadLock es una amenaza de ransomware detectada por primera vez en julio de 2025, según los reportes de inteligencia proporcionados.
Su operación consiste en comprometer sistemas, cifrar archivos y posteriormente solicitar un pago para recuperar el acceso.
Además, los atacantes pueden extraer información antes del cifrado y amenazar con publicarla si la víctima no cumple con sus exigencias.
Este modelo se conoce como doble extorsión.
DeadLock utiliza infraestructura descentralizada
Una de las características que diferencia la operación de DeadLock es el uso de tecnologías descentralizadas para mantener algunos canales disponibles.
En lugar de depender exclusivamente de un sitio web o servidor central, el grupo utiliza diferentes mecanismos para comunicarse con sus víctimas y distribuir información.
Esta arquitectura puede dificultar las acciones dirigidas a interrumpir completamente la infraestructura utilizada durante la extorsión.
Session funciona como canal de comunicación
Las notas de rescate analizadas indican que las víctimas reciben instrucciones para comunicarse mediante Session.
Se trata de una plataforma de mensajería descentralizada que incorpora cifrado de extremo a extremo.
Los atacantes también mencionan pagos mediante criptomonedas como Bitcoin y Monero.
DeadLock incorpora una nota de rescate en HTML
Otra característica reportada es la utilización de una nota de rescate en formato HTML.
El archivo puede aparecer bajo el nombre RECOVERY_CHAT.[UID].html y ser colocado en diferentes ubicaciones del sistema comprometido.
A diferencia de una nota tradicional en texto, esta página incorpora diferentes funciones relacionadas con el proceso de extorsión.
Entre ellas se encuentran un sistema de comunicación, acceso a información publicada por los atacantes y un explorador de archivos.
¿Cómo intervienen los contratos inteligentes de Polygon?
Los análisis técnicos señalan que el archivo HTML incorpora código capaz de interactuar con contratos inteligentes alojados en Polygon.
Esta tecnología se utilizaría para administrar información relacionada con las direcciones de los proxies empleados por DeadLock.
De esta manera, los atacantes pueden modificar determinados puntos de conexión sin depender exclusivamente de un dominio convencional.
DeadLock contratos inteligentes Polygon representa así una estrategia para aumentar la disponibilidad de la infraestructura utilizada durante la operación.
Los proxies pueden cambiar de dirección
Una infraestructura convencional puede quedar inutilizada cuando las autoridades, proveedores o equipos de seguridad bloquean un dominio o servidor.
DeadLock busca reducir esta dependencia mediante direcciones de proxy que pueden actualizarse utilizando componentes descentralizados.
Si una dirección deja de funcionar, la infraestructura puede señalar otra ubicación para determinados servicios.
Este diseño aumenta la complejidad de las acciones de interrupción, aunque no hace que la infraestructura sea imposible de rastrear o bloquear.
Blockchain también interviene en las filtraciones
La infraestructura reportada no estaría limitada a las comunicaciones con las víctimas.
Los análisis indican que DeadLock también utiliza tecnologías relacionadas con blockchain para administrar contenido asociado con filtraciones.
La página HTML proporcionada a las víctimas permitiría consultar diferentes elementos sin depender exclusivamente de un servidor web tradicional.
Este modelo distribuye algunos componentes utilizados durante el proceso de extorsión.
DeadLock utiliza cifrado selectivo
El ransomware también incorpora diferentes mecanismos técnicos durante el cifrado de los sistemas comprometidos.
Los reportes describen un modelo selectivo que excluye determinados directorios, extensiones y nombres de archivos.
Para proteger los archivos afectados, DeadLock utilizaría un esquema criptográfico híbrido basado en Curve25519 y XChaCha20.
El objetivo es impedir que la víctima pueda recuperar fácilmente la información sin disponer de los elementos necesarios para el descifrado.
El ransomware controla el consumo de recursos
DeadLock también puede supervisar el consumo de recursos del dispositivo mientras realiza sus operaciones.
Según los análisis proporcionados, el malware puede detener temporalmente determinadas actividades cuando detecta niveles específicos de utilización de memoria o CPU.
Esta estrategia busca evitar una saturación completa del equipo mientras se desarrolla el ataque.
Además, puede dificultar que el usuario identifique inmediatamente un comportamiento anormal provocado por un consumo extremo de recursos.
Atacantes pueden utilizar herramientas de acceso remoto
Los reportes también mencionan el uso de AnyDesk dentro de algunas operaciones relacionadas con DeadLock.
Esta herramienta legítima permite controlar equipos de forma remota.
El uso de software legítimo durante ataques puede complicar la detección cuando las organizaciones no cuentan con políticas que limiten o supervisen estas aplicaciones.
DeadLock también incorpora mecanismos dirigidos a reducir los rastros disponibles después de determinadas acciones.
Busca afectar las opciones de recuperación
En sistemas Windows, los análisis describen la utilización de PowerShell para realizar diferentes tareas durante el ataque.
Entre las acciones reportadas se encuentra la detención de determinados servicios y la eliminación de copias de seguridad locales utilizadas por Windows.
Estas operaciones pueden reducir las alternativas disponibles para restaurar archivos después de un ataque.
El ransomware también puede eliminar componentes utilizados durante su ejecución para disminuir los rastros que quedan en el sistema.
Los archivos afectados utilizan la extensión .dlock
Una de las señales visibles de una infección es el cambio aplicado a los archivos cifrados.
DeadLock utiliza la extensión .dlock para identificar los documentos afectados.
También puede modificar elementos visuales del sistema, incluidos iconos y el fondo de escritorio.
Posteriormente, la víctima recibe instrucciones para consultar la nota de rescate y establecer comunicación con los operadores.
DeadLock utiliza restricciones geográficas
Otra característica descrita en los análisis es el uso de mecanismos de geofencing.
El ransomware puede evitar su ejecución en determinados entornos dependiendo del idioma o de la ubicación detectada.
Los reportes señalan exclusiones relacionadas con países vinculados con la antigua Unión Soviética, la Comunidad de Estados Independientes y determinadas regiones de Medio Oriente.
No se informó una explicación oficial de los operadores sobre estas exclusiones.
¿Por qué esta infraestructura dificulta combatir DeadLock?
La utilización de infraestructura descentralizada modifica algunos de los mecanismos habituales para responder a operaciones de ransomware.
Bloquear un único dominio o retirar un servidor puede resultar insuficiente cuando diferentes componentes pueden cambiar de ubicación o utilizar sistemas distribuidos.
Los contratos inteligentes también pueden mantener disponible información utilizada para localizar determinados recursos.
Esto obliga a los equipos de respuesta a analizar diferentes componentes de la infraestructura y no únicamente los dominios utilizados por los atacantes.
Cómo pueden reducir el riesgo las organizaciones
La prevención sigue siendo una de las principales herramientas para reducir el impacto de un ataque de ransomware.
Las organizaciones pueden mantener copias de seguridad aisladas y verificadas, segmentar sus redes y aplicar controles de acceso basados en el principio de mínimo privilegio.
También resulta importante supervisar herramientas de acceso remoto, detectar comportamientos anormales en endpoints y mantener actualizados los sistemas.
Los planes de respuesta deben establecer procedimientos para contener equipos afectados, preservar evidencias y restaurar servicios sin reintroducir la amenaza.
Datos clave sobre DeadLock
DeadLock fue detectado por primera vez en julio de 2025, según los reportes proporcionados.
El ransomware utiliza un modelo de doble extorsión mediante cifrado y amenazas relacionadas con información extraída.
Los análisis señalan el uso de Session como uno de sus canales de comunicación.
También incorpora archivos HTML interactivos para gestionar parte del contacto con las víctimas.
Los contratos inteligentes de Polygon pueden utilizarse para administrar información relacionada con proxies y otros componentes.
Los archivos cifrados reciben la extensión .dlock.
DeadLock muestra una evolución en la infraestructura del ransomware
DeadLock contratos inteligentes Polygon muestra cómo algunas operaciones de ransomware están incorporando tecnologías descentralizadas a su infraestructura.
El objetivo no se limita al cifrado de archivos. Los atacantes también buscan mantener disponibles sus canales de comunicación y los recursos utilizados durante la extorsión.
Este modelo puede complicar los intentos de desmantelar la infraestructura mediante el bloqueo de un único servidor o dominio.
Para las organizaciones, la evolución refuerza la importancia de combinar prevención, detección, segmentación, respaldo de información y procedimientos de recuperación ante incidentes de ransomware.
