2026年8月10日,微软威胁情报团队发布深度分析报告,披露 DeadLock 勒索软件的完整技术架构。该组织自 2025 年 7 月起活跃,截至 2026 年 7 月已在泄密网站列出 80 余名受害者,跨越欧洲、亚洲、美洲、非洲六大洲的 IT、采矿、运输、制造、酒店与消费品行业。DeadLock 最大特征是利用 Polygon 区块链智能合约存储 C2 代理地址与泄密博客内容,配合 Session 去中心化网络与 Wasabi 去中心化云存储构建抗下线通信基础设施,显著增加了执法机构传统封禁手段的失效概率。
事件概述
DeadLock 采用 Rust 编写,集成双重勒索模式:使用 Curve25519 与 XChaCha20 算法逐文件加密,HTML 勒索页面内置端到端加密聊天、分页泄密博客与文件浏览器,全程无需传统后端服务器。加密前会主动删除卷影副本、清理事件日志、终止安全/备份/虚拟化/云同步进程,并使用 AnyDesk 维持远程控制。组织向受害者索要比特币或门罗币赎金,承诺提供解密器、删除被盗数据、披露初始入侵路径与安全加固建议。
技术细节
Polygon 智能合约作为配置存储
DeadLock 的 HTML 恢复页面通过 eth_call 与两个 Polygon 智能合约通信(无需钱包):
- 聊天代理合约:地址 0x8EF7c3e531d871D3B9D559722DE77EB1dEc19dAe,选择器 0x933a9ce8,存储当前代理服务器 URL;
- 博客合约:地址 0x757984507c82c8dA1d3969c535dB5706eEE6426C,选择器 0xd4070542,存储泄密博客文章标题、正文、时间戳、图片与附件链接。
HTML 页面循环访问 6 个公共 Polygon RPC 端点获取代理地址,单个端点失效不影响整体通信。代理 URL 可由攻击者通过修改智能合约随时更换,无需重新分发受害端页面,从根本上绕过了基于域名/服务器的传统封禁链路。
Session 网络与 Wasabi 存储
聊天消息通过 Session 去中心化消息网络(基于洋葱路由+Swarm 协议)传递,HTML 页面通过代理服务器与受害者本地浏览器交互。受害者身份由输入的凭证确定性派生,无需注册即存在,丢失凭证即丢失身份。文件泄露则借助 Wasabi 兼容的去中心化存储分发,访问入口仍由智能合约统一管理。
加密行为特征
DeadLock 加密时主动限制资源占用(内存 29% 上限、CPU 70% 上限,目录处理线程为 CPU 核心数 2 倍),使受害机器在加密过程中仍可“正常使用”,降低受害者感知。每文件独立密钥,大文件可分块加密以提速。加密后追加 .dlock 扩展名,更换文件图标、创建勒索文本与 HTML 页面,并替换桌面壁纸。
影响评估
DeadLock 的去中心化架构给防御与执法带来三重挑战:
- 封禁失效:单一域名/IP 下线不影响整体通信,攻击者可无感知轮换;
- 证据易毁:加密前删除卷影、终止安全进程、清理事件日志,受害者难以恢复取证线索;
- 影响行业广泛:80+ 受害者分布于关键基础设施相关行业,潜在连带风险高。
修复建议
立即行动
- 部署 EDR 阻断模式(block mode)应对后入侵阶段的遥测丢失;
- 通过 Windows Defender Application Control(WDAC)+ HVCI 强制启用微软易受攻击驱动阻止列表,阻断 BYOVD 攻击;
- 维护离线、不可变备份,是抵御 DeadLock 加密唯一可靠的恢复手段。
威胁狩猎 IoC
- 加密器 SHA-256:a1fdf65020ce4a0f0940c793c6425baf8a0b994ec48b9baaf72788661a9d29f4
- 泄密站点域名:deadlock.liveblog365[.]com、dlock.liveblog365[.]com、deadlockblog.great-site[.]net、deadblogdbdu5wprek7wa2o4ce7rnt6u6ntqeud3hzjjcveosgpsqqqd[.]onion、deadlockblog.medianewsonline[.]com
- 加密文件后缀:.dlock
- 网络流量:监控对 polygon-bor-rpc.publicnode[.]com、polygon.drpc[.]org 等公共 Polygon RPC 端点的异常外联。