LONDON (IT BOLTWISE) – DeadLock setzt für seine Erpressung auf dezentrale Infrastruktur und verknüpft die Kommunikation sowie die Veröffentlichung geleakter Daten mit Polygon-Smart-Contracts. Dadurch lassen sich Proxy-Adressen für die „Recovery Chat“-Seite austauschen, ohne dass die Betreiber offensichtliche Domains oder Registrierungspfade anfassen müssen. Microsoft Threat Intelligence beschreibt zudem ein ganzes Set aus selektiver Dateiverschlüsselung, Geofencing und Log-Löschung, das den Zugriff auf Opfergeräte erschwert. Für Incident-Response-Teams bedeutet das: Lösch- und Sperrmechanismen greifen früh, und die Bekämpfung braucht mehr als nur das Abschalten einzelner Kommunikationsadressen.

Die Erpressungssoftware DeadLock fällt derzeit vor allem durch eine ungewöhnliche „Infrastruktur-Logik“ auf: Statt nur auf klassische C2- oder Webserver-Endpoints zu setzen, nutzt das Schadprogramm dezentrale Komponenten, um den Austausch mit Opfern und das Hosting von Leakinhalten resilienter zu machen. Beobachtungen aus dem Umfeld von Microsoft Threat Intelligence ordnen den Ansatz als Versuch ein, die Kommunikation während Störungen oder takedown-bedingten Ausfällen stabil zu halten. Praktisch zeigt sich das nicht nur in der Nutzung von End-to-End-verschlüsselten Messaging-Bausteinen, sondern auch in einem HTML-basierten Recovery-Chat, der als eigenständige Single-Page-Applikation in Root-Ordnern und auf dem Desktop der Betroffenen abgelegt wird.
Technisch wird das „Resilienz“-Versprechen durch Blockchain-gestützte Proxy-Rotation adressiert. Im Kern interagiert JavaScript innerhalb der HTML-Datei mit Polygon-Smart-Contracts, um Proxy-Serveradressen zu rotierten und den Betreiberpfad damit gegen Zensur- und Abschaltmaßnahmen robuster zu gestalten. Das Ziel ist nachvollziehbar: Wenn Proxy-Ziele über Smart Contracts austauschbar sind, können Betreiber einen Proxy-URL-Wechsel durchführen, ohne die für Opfer sichtbaren Domains oder die anfänglichen Domain-Registrierungen zwingend anfassen zu müssen. Damit verschiebt sich der Aufwand für Gegenmaßnahmen weg von „eine Adresse sperren“ hin zu einer dauerhaften Bewertung von Namensauflösung, Proxyketten und der Kette aus on-chain verwalteten Parametern.
Beim eigentlichen Verschlüsselungsteil kombiniert DeadLock mehrere Mechanismen, die auf hohen Operativdruck zielen und gleichzeitig Spuren reduzieren. Berichten zufolge erkannt die Malware keine einheitliche „Alles-oder-nichts“-Verschlüsselung, sondern arbeitet selektiv: Bestimmte Verzeichnisse, Dateierweiterungen und Dateinamen werden vom Zugriff ausgenommen. Die kryptografische Gestaltung wird als hybrides Design beschrieben, das Curve25519 (elliptische Kurve) und XChaCha20 als Stream-Chiffre für die Dateiverschlüsselung einsetzt. Zusätzlich werden Dateisymbole verändert, indem eine benutzerdefinierte „.ico“-Datei in das Dateisystem geschrieben wird; auf dem Bildschirm erscheint zudem eine Wallpaper-Nachricht mit dem Hinweis „Your infrastructure DeadLocked“, flankiert von einem Aufforderungstext zur Kontaktaufnahme und Zahlung. Insgesamt folgt das Muster damit der Doppel-Erpressungslogik („double extortion“): Daten werden verschlüsselt und zugleich die Veröffentlichung potenziell abgelehnter Leaks als Druckmittel eingesetzt.
Auch das Timing und die Ausführung werden offenbar strategisch „gedrosselt“ und gesteuert. DeadLock enthält Mechanismen, die die Ausführung nach Sprache oder Land über Geofencing begrenzen sollen; genannt werden Umgebungen, die mit Staaten in Verbindung gebracht werden, die historisch in den Kontext ehemaliger Sowjetrepubliken bzw. mit dem CIS-Raum gebracht werden, sowie ausgewählte Länder im Nahen Osten. Parallel sorgt ein „resource-aware throttling“-Ansatz dafür, dass das System während der Verschlüsselung möglichst reaktionsfähig bleibt: Wenn die Speichernutzung 29% überschreitet oder die CPU-Auslastung 70% übersteigt, wird die Verschlüsselung pausiert. Für die Fernwartung greifen die Angreifer zudem offenbar auf AnyDesk zurück, um in kompromittierte Hosts einzusteigen und Aktionen zu koordinieren.
Für die Forensik ist besonders relevant, dass DeadLock nach den beschriebenen Beobachtungen Log-Integrität gezielt unterläuft: Es löscht Logs und deaktiviert Logging über Registry-Manipulation, um zukünftige Ereignisse nicht aufzuzeichnen. Auf Windows-Seite kommt ein PowerShell-Skript zum Einsatz, das Dienste stoppen soll, die nicht in einer Allowlist stehen, und verhindern will, dass diese nach dem Reboot wieder automatisch starten. Dazu gehört auch das Löschen von Volume Shadow Copies, sodass klassische Wiederherstellungspfade über Dateiversionshistorie oder Shadow Copies weniger brauchbar werden. In der „Aufräumphase“ nach erfolgreicher Verschlüsselung erstellt das Schadprogramm zudem Batch-Skripte, um das eigene Binärmodul vom Disk zu entfernen und sich selbst anschließend wieder zu löschen.
Für die Opferkommunikation geht DeadLock noch einen Schritt weiter: Neben Textnachrichten wird eine HTML-Datei namens „RECOVERY_CHAT..html“ abgelegt, die nicht nur Links oder Platzhalter enthält, sondern eine vollständige, interaktive Weboberfläche bereitstellt. Microsoft ordnet das so ein, dass die Seite End-to-End-verschlüsselten Chat, einen paginierten Datenleak-Blog sowie eine Dateibrowser-Funktion abbildet, ohne einen klassischen Backend-Server betreiben zu müssen. Um die Leakinhalte auffindbar zu machen, sollen die entsprechenden Posts über ein blockchainbasiertes Modell verwaltet werden; zugleich werden für die Wiederherstellung die dezentralen Adress- und Proxy-Informationen aus smart-contract-nahen Strukturen nachgeladen. Damit entsteht eine Architektur, die nicht nur den Moment der Erpressung absichert, sondern auch den Ablauf der Verhandlung und den dauerhaften Zugriff auf Opfer-spezifische Kommunikationspfade stabilisiert.
In der Praxis verändert das die Anforderungen an Verteidigung und Takedown. Wenn zentrale Teile der Kommunikation, Leak-Hosting-Mechanik und Verhandlungslogik über rotierbare Proxy-Parameter und on-chain verwaltete Informationen abgebildet werden, greifen pauschale Maßnahmen wie das Sperren einzelner Domains oft zu kurz. Unternehmen sollten DeadLock daher nicht als rein kryptografische Bedrohung betrachten, sondern als „Infrastruktur-basierten“ Erpressungsversuch, der gezielt resiliente Kommunikationswege nutzt und gleichzeitig lokale Spuren minimiert. Für Security-Teams heißt das: Die Erkennung muss auch früh an der Verschlüsselungsvorbereitung ansetzen (z. B. über das Erkennen von Service-Stopps, Shadow-Copy-Löschmustern und untypischen Log-Deaktivierungen), während die Reaktion auf Netzwerkindikatoren mehrschichtig geplant werden sollte, weil die Betreiber ihre Proxy-Endpunkte über Smart Contracts nachjustieren können.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "DeadLock-Ransomware mit Polygon-Smart-Contracts für stabile Erpressungskommunikation" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "DeadLock-Ransomware mit Polygon-Smart-Contracts für stabile Erpressungskommunikation" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »DeadLock-Ransomware mit Polygon-Smart-Contracts für stabile Erpressungskommunikation« bei Google Deutschland suchen, bei Bing oder Google News!