تحلیلهای امنیتی اخیر افشا کردهاند که گروه باجافزاری DeadLock از قراردادهای هوشمند روی شبکه Polygon و یک فایل HTML تعاملیِ خودکفا (Self-contained) بهره میبرد تا زیرساختهای کنترل و 지휘 (C2) و سایتهای افشای داده (Leak Site) را بهصورت غیرمتمرکز مدیریت کند. این تاکتیک نوین، روند شناسایی، بلاککردن و حذف زیرساختهای مهاجم را بهشدت دشوار میسازد.
مکانیزم غیرمتمرکزسازی زیرساخت تماس و افشا
محققان مایکروسافت بر اساس ردیابیهای اخیر اعلام کردهاند که اکوسیستم بازیابی این گروه، شبکه پیامرسان رمزنگاریشده Session را با زیرساختهای مبتنی بر بلاکچین ادغام کرده است. بلافاصله پس از رمزگذاری فایلها، بدافزار یک یادداشت HTML با نامگذاری شبیه RECOVERY_CHAT.<UID>.html در ریشه درایوها و دسکتاپ قربانی مستقر میکند.
این فایل تنها یک پیام متنی نیست؛ بلکه یک برنامه تکصفحهای (SPA) کاملاً کاربردی است که قابلیتهای زیر را بدون نیاز به سرور سنتی میزبانی کرده (Hostless) پیادهسازی میکند:
- گفتوگوی رمزگذاریشده سرتاسری (E2EE) با مهاجمان از طریق شبکه Session.
- صفحهبندی و مدیریت وبلاگ افشای داده (Leak Blog).
- مرورگر فایل برای دانلود دادههای دزدیدهشده.
نقش حیاتی قراردادهای هوشمند Polygon
موتور اصلی این غیرمتمرکزیت، کد جاوااسکریپت نهفته در فایل HTML است که مستقیماً با قراردادهای هوشمند (Smart Contracts) استقراریافته روی شبکه Polygon تعامل دارد. عملکرد کلیدی این قراردادها عبارتند از:
- مدیریت آدرسهای پراکسی (Proxy Addresses): قراردادها لیست آدرسهای در دسترس برای ارتباط (Session Nodes/Proxies) را بهصورت آنچین (On-chain) ذخیره و بهروزرسانی میکنند.
- استحکام در برابر سانسور: اپراتورهای بدافزار میتوانند بدون ثبت دامنه جدید، تغییر DNS یا دستکاری فایلهای قربانی، نقاط ورود شبکه را بهروزرسانی کنند. هر تغیر در قرارداد بلافاصله در کل بدنباله قربانیان منعکس میشود.
نتیجه: یک زیرساخت مهاجم بدون سرور مرکزی، بدون دامنه قابل ضبط، و با تحمل بالا در برابر تیکداون (Takedown).
ویژگیهای فنی و تاکتیکهای تهاجمی (TTPs)
DeadLock ترکیبی از تکنیکهای پیشرفته و ضدتحلیل را به کار میبرد که آن را از ردههای معمول باجافزارها متمایز میسازد:
- رمزنگاری ترکیبی قوی: استفاده از Curve25519 برای تبادل کلید و الگوریتم جریان XChaCha20 برای رمزگذاری پروندهها.
- رمزگذاری انتخابی (Selective Encryption): مدل operación که پوشههای سیستمی، پسوندهای خاص و نامهای فایل حساس را مستثنی میکند تا ثبات سیستم عامل حفظ شده و عملیات مخفی بماند.
- برندسازی دیداری: تغییر آیکون فایلهای رمزگذاریشده با فایل
.icoاختصاصی، تغییر تصویر پسزمینه دسکتاپ با پیام "Your infrastructure DeadLocked" و استقرار یادداشتهای HTML تعاملی. - مکانیسم کنترل منابع (Resource Throttling): توقف خودکار رمزگذاری در صورت عبور استفاده از حافظه از ۲۹٪ یا بار پردازنده از ۷۰٪ برای جلوگیری از تشخیص ناشی از افت عملکرد سیستم.
- ضد جرمشناسی و پاکسازی اثر: حذف سیستماتیک لاگهای رویداد ویندوز، غیرفعالسازی ثبت لاگ از طریق تغییر کلیدهای رجیستری، و حذف کپیهای سایه حجمی (Volume Shadow Copies) عبر اسکریپت PowerShell.
- دسترسی از راه دور: استفاده از ابزار قانونی AnyDesk برای حفظ.persistence و کنترل دستی میزبانهای آلوده.
- محدودیت جغرافیایی (Geo-fencing): جلوگیری از اجرا در محیطهای سیستمهای مرتبط با کشورهای سابق شوروی (CIS) و تعدادی از کشورهای خاورمیانه.
سابقه فعالیت، قربانیان و ارتباط با اکوسیستم جرایم سایبری
DeadLock نخستینبار در ژوئیه ۲۰۲۵ (تیر ۱۴۰۴) ردیابی شد و بلافاصله مدل اخاذی دوگانه (Double Extortion: رمزگذاری + تهدید به افشا) را اجرا کرد. مایکروسافت تأیید کرده که این باجافزار در قالب مدل RaaS (Ransomware as a Service) توسط چند بازیگر تهدید (Affiliates) مستقر شده که سابقه همکاری با خانوادههای Lynx و INC Ransom را دارند.
تا تاریخ تهیه گزارش، گروه ادعای ۹۶ قربانی را در سایت افشای غیرمتمرکز خود ثبت کرده که تمرکز جغرافیایی اصلی آنها بر روی ایتالیا، اسپانیا، لهستان، ترکیه و ایالات متحده است.
تحلیلهای مستقل Group-IB نشان میدهد DeadLock پروفایل عمومی پایینتری نسبت به رقبا دارد؛ این گروه در تالارهای معروف مشارکت نمیکند و سایت افشای ثابت (Static Leak Site) سنتی ندارد، اما با پیادهسازی قراردادهای هوشمند و فایلهای HTML میزبانیشده در کلاینت، عملاً جایگزینهای غیرقابل حذف برای این زیرساختها را ساخته است.
اقدامات دفاعی پیشنهادی برای سازمانها
با توجه به سطح پیشرفته TTPهای DeadLock، دفاعهای لایهای زیر الزامی است:
- مسدودسازی و پایش ترافیک کنترل از راه دور: بلاک یا مانیتورینگ شدید ترافیک AnyDesk و ابزارهای RMM/RAT مشابه در فایروال و EDR.
- سختگیری اجرای اسکریپت: اعمال سیاستهای PowerShell Constrained Language Mode، فعالسازی Script Block Logging (Event ID 4104) و блок کردن اجرای اسکریپتهای امضا نشده.
- محافظت رجیستری و لاگینگ: پایش تغییرات کلیدهای حساس رجیستری (مانند
HKLM\SYSTEM\CurrentControlSet\Services\EventLog) و پیشگیری از پاکسازی لاگهای امنیتی. - استراتژی پشتیبانگیری نامتقارن (Offline/Immutable): رعایت اصل 3-2-1 با تأکید بر کپیهای آفلاین (Air-gapped) یا Immutable Storage و تست منظم بازیابی (DR Drill).
- رصد تراکنشهای رمزارزی و وب۳: افزودن آدرسهای قرارداد هوشمند شناساییشده Polygon به لیستهای نظارت (Watchlists) در ابزارهای Blockchain Analytics و SIEM برای شناسایی زودهنگام ارتباطات عکسی.
- آموزش آگاهی امنیتی: آموزش کاربران برای تشخیص فایلهای HTML مشکوک در ریشه درایوها و دسکتاپ و جلوگیری از باز کردن یا تعامل با آنها.
چشمانداز نهایی: ورود عصر باجافزار وب۳
تلفیق قراردادهای هوشمند، شبکههای پیامرسان غیرمتمرکز (Session) و اپلیکیشنهای کلاینتساید HTML، نقطه عطفی در توسعه باجافزارها است. مهاجمان دیگر به زیرساختهای سنتی (دامنه، سرور C2، پنل ادمین وب) وابسته نیستند؛ آنها از بلاکچین به عنوان لایه کنترل و 지휘 (C2 Layer) و مرورگر قربانی به عنوان سرور اجرا استفاده میکنند.
این تغییر پارادایم الزامی میکند تا تیمهای دفاع سایبری فراتر از امضای فایل (File Signature) و IOCهای شبکهای سنتی تفکر کنند. شناسایی رفتاری (Behavioral Detection)، م رصد فراخوانی RPC/Web3 در مرورگر، و تحلیل زنجیرهٔ تامین دیجیتال (Digital Supply Chain) برای کتابخانههای وب۳، ستون فقرات دفاع در برابر نسل جدید این تهدیدات خواهد بود.
برای بررسیهای فنی عمیقتر، گزارشهای رسمی مایکروسافت امنیت و تحلیلهای تحلیلی Group-IB مرجع هستند.





