自2025年7月首次现身以来,名为DeadLock的新兴勒索软件已在其泄露网站上列出超过80个所谓受害者,其中过半位于欧洲。微软研究人员分析认为,这是一个以经济为驱动的威胁行为,攻击者不仅加密文件,还以公开敏感数据相要挟,形成双重勒索。 截至2026年7月,DeadLock已波及IT、矿业、运输、制造、酒店、消费品等多个行业,覆盖六大洲。微软在向Cyber Security News分享的报告中指出,该勒索软件基于Rust编写,其运营者拥有异常持久的通信方式,并采用双重勒索策略。攻击者可指定目标目录、请求管理员权限,同时干扰可能拖慢加密过程的安全工具。 更严重的是,DeadLock会删除系统恢复材料,终止备份、安全、远程访问和云同步相关进程,并清除事件日志。受害者最终只能看到浏览器中的恢复页面。微软表示,这些手段会在防御者最需要证据和可用备份时,显著拖延遏制措施。 DeadLock最特别之处在于其恢复页面将Polygon区块链上的智能合约作为配置存储库。它不直接嵌入某个服务器地址或依赖可能被查封的域名,而是通过只读请求获取当前代理地址和团伙博客内容。两个智能合约分别提供聊天代理位置和泄露博客文章,页面可在六个公共Polygon RPC服务间轮换,避免单一服务商失效导致断连。 这一设计呼应了更广泛的区块链C2基础设施趋势,攻击者正利用去中心化网络提高指挥控制的隐蔽性和韧性。安全团队在对抗此类威胁时,需将链上情报纳入常规监控范围。

打开网易新闻 查看精彩图片