Исследователи в области кибербезопасности проявляют интерес к недавно обнаруженному штамму программы-вымогателя под названием DeadLock, который злоупотребляет смарт-контрактами Polygon для скрытого обслуживанияИсследователи в области кибербезопасности проявляют интерес к недавно обнаруженному штамму программы-вымогателя под названием DeadLock, который злоупотребляет смарт-контрактами Polygon для скрытого обслуживания

Осторожно: новый вымогатель «DeadLock» использует смарт-контракты Polygon, чтобы оставаться невидимым

2026/01/16 06:08

Исследователи кибербезопасности проявляют интерес к недавно обнаруженному штамму программы-вымогателя под названием DeadLock, который использует смарт контракты Polygon для скрытого обслуживания своей инфраструктуры и обхода традиционных инструментов обнаружения, как показано в недавнем отчете компании по анализу угроз Group-IB.

DeadLock, впервые обнаруженный в июле 2025 года, до сих пор оставался в значительной степени незамеченным, поскольку у него нет публичной партнерской программы, нет сайта утечки данных, и его жертвы связаны с относительно небольшим количеством подтвержденных случаев.

Однако этот профиль скрывает более технологически сложную стратегию, которая, по мнению исследователей, демонстрирует глобальное изменение в том, как киберпреступники используют публичные блокчейны в преступных целях.

Как DeadLock скрывает инфраструктуру программы-вымогателя внутри смарт контрактов Polygon

Анализ Group-IB показывает, что DeadLock использует смарт контракты, развернутые в сети Polygon, для хранения и ротации адресов прокси-серверов.

Эти прокси действуют как посредники между зараженными системами и операторами программы-вымогателя, позволяя трафику командования и управления менять конечные точки без зависимости от централизованной инфраструктуры, которую можно захватить или заблокировать.

Запрашивая смарт контракт, вредоносное ПО получает текущий адрес прокси через простую операцию чтения, которая не оставляет очевидного следа транзакции и не требует затрат на сеть.

Исследователи отметили, что эта техника повторяет более ранние кампании, такие как EtherHiding, раскрытые в прошлом году, в которых северокорейские злоумышленники использовали блокчейн Ethereum для сокрытия и распространения вредоносных программ.

В обоих случаях публичные и децентрализованные реестры были превращены в устойчивые каналы связи, которые защитникам сложно нарушить. Использование DeadLock сети Polygon расширяет эту концепцию, встраивая управление прокси непосредственно в смарт контракт, позволяя злоумышленникам обновлять инфраструктуру по требованию.

Источник: Group-IB

После развертывания DeadLock шифрует файлы и добавляет расширение ".dlock", изменяет системные значки и заменяет обои жертвы инструкциями по выкупу.

Со временем записки о выкупе группы эволюционировали: ранние образцы упоминали только шифрование файлов, в то время как более поздние версии явно заявляли, что конфиденциальные данные были украдены и угрожали их продажей, если оплата не будет произведена.

Самые последние записки о выкупе также обещают "дополнительные услуги", включая подробности о том, как была взломана сеть, и гарантии, что жертва больше не станет целью.

Эта программа-вымогатель не просто блокирует файлы — она открывает чат с хакерами

Group-IB выявила как минимум три различных образца DeadLock середины 2025 года, каждый из которых демонстрирует постепенные изменения в тактике.

Анализ связанных сценариев PowerShell показывает, что вредоносное ПО агрессивно отключает несущественные службы, удаляет теневые копии томов для предотвращения восстановления и добавляет в белый список ограниченный набор процессов, особенно включая AnyDesk

Исследователи полагают, что AnyDesk используется в качестве основного инструмента удаленного доступа во время атак, что подтверждается отдельными цифровыми криминалистическими расследованиями.

Ключевым элементом работы DeadLock является HTML-файл, размещаемый на зараженных системах, который встраивает интерфейс зашифрованного сеансового мессенджера. Жертвы могут общаться напрямую с злоумышленниками через этот файл без установки дополнительного программного обеспечения.

Источник: Group-IB

Встроенный JavaScript получает адреса прокси из смарт контракта Polygon, затем направляет зашифрованные сообщения через эти серверы к идентификатору сеанса, контролируемому операторами программы-вымогателя.

Анализ транзакций показывает, что один и тот же кошелек создал несколько идентичных смарт контрактов и неоднократно обновлял адреса прокси, вызывая функцию под названием "setProxy".

Кошелек был пополнен через адрес, связанный с биржей, незадолго до развертывания контрактов, что указывает на преднамеренную подготовку.

Историческое отслеживание этих транзакций позволяет защитникам восстановить прошлую прокси-инфраструктуру, хотя децентрализованный дизайн затрудняет быстрые меры по ликвидации.

Это открытие является частью общего роста киберпреступности, связанной с криптовалютой, поскольку по состоянию на начало декабря 2025 года в результате взломов и эксплойтов было украдено более $3,4 млрд, причем более $2 млрд из этой суммы приходится на связанные с государством северокорейские группы.

Возможности рынка
Логотип Smart Blockchain
Smart Blockchain Курс (SMART)
$0.005067
$0.005067$0.005067
+1.99%
USD
График цены Smart Blockchain (SMART) в реальном времени
Отказ от ответственности: Статьи, размещенные на этом веб-сайте, взяты из общедоступных источников и предоставляются исключительно в информационных целях. Они не обязательно отражают точку зрения MEXC. Все права принадлежат первоисточникам. Если вы считаете, что какой-либо контент нарушает права третьих лиц, пожалуйста, обратитесь по адресу service@support.mexc.com для его удаления. MEXC не дает никаких гарантий в отношении точности, полноты или своевременности контента и не несет ответственности за любые действия, предпринятые на основе предоставленной информации. Контент не является финансовой, юридической или иной профессиональной консультацией и не должен рассматриваться как рекомендация или одобрение со стороны MEXC.

Вам также может быть интересно

Прогноз цены Zcash: SEC закрывает расследование без принудительных мер – это зелёный свет, которого ждали инвесторы?

Прогноз цены Zcash: SEC закрывает расследование без принудительных мер – это зелёный свет, которого ждали инвесторы?

Комиссия по ценным бумагам и биржам США вынесла вердикт в отношении Zcash Foundation, и это зелёный свет – прогноз цены Zcash предполагает больший спрос с
Поделиться
Coinstats2026/01/17 07:04
Лучшие криптопредпродажи 2026 года: BlockDAG выходит в лидеры, в то время как PepeNode, Deepsnitch и Wall Street Chain теряют позиции

Лучшие криптопредпродажи 2026 года: BlockDAG выходит в лидеры, в то время как PepeNode, Deepsnitch и Wall Street Chain теряют позиции

Поиск лучших крипто-предпродаж в 2026 году — это выявление проектов с четким финансированием, реальными сроками и практичными идеями до […] Статья Top Crypto Presales
Поделиться
Coindoo2026/01/17 08:02
Виталик Бутерин объявляет 2026 год годом, когда Ethereum обратит вспять «откат назад» в самостоятельности и безопасности

Виталик Бутерин объявляет 2026 год годом, когда Ethereum обратит вспять «откат назад» в самостоятельности и безопасности

Бутерин заявил, что ведется работа над крупными улучшениями, чтобы упростить запуск полной ноды, использование dapps и контроль над личными данными.
Поделиться
Coinstats2026/01/17 06:43