新聞

微軟威脅情報團隊公開DeadLock勒索軟體分析,攻擊者利用Polygon區塊鏈、Session通訊網路與Wasabi雲端儲存服務,分散勒索協商與資料外洩所需的系統。DeadLock自2025年7月出現,截至2026年7月已在外洩網站公布超過80個受害組織,半數以上位於歐洲。

DeadLock會加密受害者檔案,同時以公開遭竊資料施壓。微軟觀察到受害者遍及歐洲、亞洲、美洲與非洲,涵蓋IT、礦業、運輸物流、製造及旅宿等產業,也發現有多個攻擊團體曾使用DeadLock,其中包括一個與Lynx及INC勒索軟體生態系有關的附屬團體。

DeadLock加密完成後,會在電腦留下HTML網頁檔案,受害者可透過瀏覽器與攻擊者聯繫,也能查看遭公開的資料與檔案。不同於把所有功能集中在單一網站,DeadLock把代理伺服器網址與外洩網站內容寫入Polygon區塊鏈上的智慧合約,再透過多個公開Polygon節點取得資料。

因此,攻擊者需要更換代理伺服器時,可以直接更新區塊鏈上的網址,不必修改已留在受害電腦中的網頁檔案。雙方訊息則經由Session去中心化通訊網路傳送,代理伺服器負責轉送資料。遭竊檔案還能存放在Wasabi,受害者或瀏覽外洩網站的人可直接查看檔案並取得下載連結。

DeadLock的Rust加密程式也會刻意控制電腦負載。程式準備加密新檔案前,會檢查處理器與記憶體使用情況,負載過高就暫緩新的加密工作,避免電腦因大量加密作業而失去回應。針對較大的檔案,DeadLock還會依容量採取不同加密策略,部分容量區間只加密檔案的一部分,以較少時間破壞資料可用性。

不過,DeadLock並非完全不依賴傳統網路服務。受害者仍須連上可讀取Polygon區塊鏈資料的公開節點,聊天功能也需要攻擊者的代理伺服器正常運作,外洩圖片與檔案則可能存放在內容傳遞網路或Wasabi。微軟指出,分散架構讓部分通訊、外洩與協商系統較能承受服務中斷,但仍仰賴可用的公開節點與代理伺服器,存放在內容傳遞網路或Wasabi的圖片與檔案也可能遭移除。