تحلیل‌های امنیتی اخیر افشا کرده‌اند که گروه باج‌افزاری DeadLock از قراردادهای هوشمند روی شبکه Polygon و یک فایل HTML تعاملیِ خود‌کفا (Self-contained) بهره می‌برد تا زیرساخت‌های کنترل و 지휘 (C2) و سایت‌های افشای داده (Leak Site) را به‌صورت غیرمتمرکز مدیریت کند. این تاکتیک نوین، روند شناسایی، بلاک‌کردن و حذف زیرساخت‌های مهاجم را به‌شدت دشوار می‌سازد.

مکانیزم غیرمتمرکز‌سازی زیرساخت تماس و افشا

محققان مایکروسافت بر اساس ردیابی‌های اخیر اعلام کرده‌اند که اکوسیستم بازیابی این گروه، شبکه پیام‌رسان رمزنگاری‌شده Session را با زیرساخت‌های مبتنی بر بلاک‌چین ادغام کرده است. بلافاصله پس از رمزگذاری فایل‌ها، بدافزار یک یادداشت HTML با نام‌گذاری شبیه RECOVERY_CHAT.<UID>.html در ریشه درایوها و دسکتاپ قربانی مستقر می‌کند.

این فایل تنها یک پیام متنی نیست؛ بلکه یک برنامه تک‌صفحه‌ای (SPA) کاملاً کاربردی است که قابلیت‌های زیر را بدون نیاز به سرور سنتی میزبانی کرده (Hostless) پیاده‌سازی می‌کند:

  • گفت‌وگوی رمزگذاری‌شده سرتاسری (E2EE) با مهاجمان از طریق شبکه Session.
  • صفحه‌بندی و مدیریت وبلاگ افشای داده (Leak Blog).
  • مرورگر فایل برای دانلود داده‌های دزدیده‌شده.

نقش حیاتی قراردادهای هوشمند Polygon

موتور اصلی این غیرمتمرکزیت، کد جاوااسکریپت نهفته در فایل HTML است که مستقیماً با قراردادهای هوشمند (Smart Contracts) استقرار‌یافته روی شبکه Polygon تعامل دارد. عملکرد کلیدی این قراردادها عبارتند از:

  • مدیریت آدرس‌های پراکسی (Proxy Addresses): قراردادها لیست آدرس‌های در دسترس برای ارتباط (Session Nodes/Proxies) را به‌صورت آن‌چین (On-chain) ذخیره و به‌روزرسانی می‌کنند.
  • استحکام در برابر سانسور: اپراتورهای بدافزار می‌توانند بدون ثبت دامنه جدید، تغییر DNS یا دستکاری فایل‌های قربانی، نقاط ورود شبکه را به‌روزرسانی کنند. هر تغیر در قرارداد بلافاصله در کل بدنباله قربانیان منعکس می‌شود.

نتیجه: یک زیرساخت مهاجم بدون سرور مرکزی، بدون دامنه قابل ضبط، و با تحمل بالا در برابر تیک‌داون (Takedown).

نمایی از تحلیل باج‌افزار DeadLock و یادداشت بازیابی HTML تعاملی

ویژگی‌های فنی و تاکتیک‌های تهاجمی (TTPs)

DeadLock ترکیبی از تکنیک‌های پیشرفته و ضد‌تحلیل را به کار می‌برد که آن را از رده‌های معمول باج‌افزارها متمایز می‌سازد:

  • رمزنگاری ترکیبی قوی: استفاده از Curve25519 برای تبادل کلید و الگوریتم جریان XChaCha20 برای رمزگذاری پرونده‌ها.
  • رمزگذاری انتخابی (Selective Encryption): مدل operación که پوشه‌های سیستمی، پسوندهای خاص و نام‌های فایل حساس را مستثنی می‌کند تا ثبات سیستم عامل حفظ شده و عملیات مخفی بماند.
  • برندسازی دیداری: تغییر آیکون فایل‌های رمزگذاری‌شده با فایل .ico اختصاصی، تغییر تصویر پس‌زمینه دسکتاپ با پیام "Your infrastructure DeadLocked" و استقرار یادداشت‌های HTML تعاملی.
  • مکانیسم کنترل منابع (Resource Throttling): توقف خودکار رمزگذاری در صورت عبور استفاده از حافظه از ۲۹٪ یا بار پردازنده از ۷۰٪ برای جلوگیری از تشخیص ناشی از افت عملکرد سیستم.
  • ضد جرم‌شناسی و پاک‌سازی اثر: حذف سیستماتیک لاگ‌های رویداد ویندوز، غیرفعال‌سازی ثبت لاگ از طریق تغییر کلیدهای رجیستری، و حذف کپی‌های سایه حجمی (Volume Shadow Copies) عبر اسکریپت PowerShell.
  • دسترسی از راه دور: استفاده از ابزار قانونی AnyDesk برای حفظ.persistence و کنترل دستی میزبان‌های آلوده.
  • محدودیت جغرافیایی (Geo-fencing): جلوگیری از اجرا در محیط‌های سیستم‌های مرتبط با کشورهای سابق شوروی (CIS) و تعدادی از کشورهای خاورمیانه.

سابقه فعالیت، قربانیان و ارتباط با اکوسیستم جرایم سایبری

DeadLock نخستین‌بار در ژوئیه ۲۰۲۵ (تیر ۱۴۰۴) ردیابی شد و بلافاصله مدل اخاذی دوگانه (Double Extortion: رمزگذاری + تهدید به افشا) را اجرا کرد. مایکروسافت تأیید کرده که این باج‌افزار در قالب مدل RaaS (Ransomware as a Service) توسط چند بازیگر تهدید (Affiliates) مستقر شده که سابقه همکاری با خانواده‌های Lynx و INC Ransom را دارند.

تا تاریخ تهیه گزارش، گروه ادعای ۹۶ قربانی را در سایت افشای غیرمتمرکز خود ثبت کرده که تمرکز جغرافیایی اصلی آن‌ها بر روی ایتالیا، اسپانیا، لهستان، ترکیه و ایالات متحده است.

تحلیل‌های مستقل Group-IB نشان می‌دهد DeadLock پروفایل عمومی پایین‌تری نسبت به رقبا دارد؛ این گروه در تالارهای معروف مشارکت نمی‌کند و سایت افشای ثابت (Static Leak Site) سنتی ندارد، اما با پیاده‌سازی قراردادهای هوشمند و فایل‌های HTML میزبانی‌شده در کلاینت، عملاً جایگزین‌های غیرقابل‌ حذف برای این زیرساخت‌ها را ساخته است.

اقدامات دفاعی پیشنهادی برای سازمان‌ها

با توجه به سطح پیشرفته TTPهای DeadLock، دفاع‌های لایه‌ای زیر الزامی است:

  • مسدودسازی و پایش ترافیک کنترل از راه دور: بلاک یا مانیتورینگ شدید ترافیک AnyDesk و ابزارهای RMM/RAT مشابه در فایروال و EDR.
  • سخت‌گیری اجرای اسکریپت: اعمال سیاست‌های PowerShell Constrained Language Mode، فعال‌سازی Script Block Logging (Event ID 4104) و блок کردن اجرای اسکریپت‌های امضا نشده.
  • محافظت رجیستری و لاگینگ: پایش تغییرات کلیدهای حساس رجیستری (مانند HKLM\SYSTEM\CurrentControlSet\Services\EventLog) و پیشگیری از پاک‌سازی لاگ‌های امنیتی.
  • استراتژی پشتیبان‌گیری نامتقارن (Offline/Immutable): رعایت اصل 3-2-1 با تأکید بر کپی‌های آفلاین (Air-gapped) یا Immutable Storage و تست منظم بازیابی (DR Drill).
  • رصد تراکنش‌های رمزارزی و وب۳: افزودن آدرس‌های قرارداد هوشمند شناسایی‌شده Polygon به لیست‌های نظارت (Watchlists) در ابزارهای Blockchain Analytics و SIEM برای شناسایی زودهنگام ارتباطات عکسی.
  • آموزش آگاهی امنیتی: آموزش کاربران برای تشخیص فایل‌های HTML مشکوک در ریشه درایوها و دسکتاپ و جلوگیری از باز کردن یا تعامل با آن‌ها.

چشم‌انداز نهایی: ورود عصر باج‌افزار وب۳

تلفیق قراردادهای هوشمند، شبکه‌های پیام‌رسان غیرمتمرکز (Session) و اپلیکیشن‌های کلاینت‌ساید HTML، نقطه عطفی در توسعه باج‌افزارها است. مهاجمان دیگر به زیرساخت‌های سنتی (دامنه، سرور C2، پنل ادمین وب) وابسته نیستند؛ آن‌ها از بلاک‌چین به عنوان لایه کنترل و 지휘 (C2 Layer) و مرورگر قربانی به عنوان سرور اجرا استفاده می‌کنند.

این تغییر پارادایم الزامی می‌کند تا تیم‌های دفاع سایبری فراتر از امضای فایل (File Signature) و IOCهای شبکه‌ای سنتی تفکر کنند. شناسایی رفتاری (Behavioral Detection)، م رصد فراخوانی RPC/Web3 در مرورگر، و تحلیل زنجیرهٔ تامین دیجیتال (Digital Supply Chain) برای کتابخانه‌های وب۳، ستون فقرات دفاع در برابر نسل جدید این تهدیدات خواهد بود.


برای بررسی‌های فنی عمیق‌تر، گزارش‌های رسمی مایکروسافت امنیت و تحلیل‌های تحلیلی Group-IB مرجع هستند.