文章总结: DeadLock勒索软件利用Polygon智能合约setProxy函数动态轮换代理地址,实现与受害者Session通信的去中心化隐蔽控制;其PowerShell脚本白名单唯一非系统进程AnyDesk暗示远控偏好,合约创建者地址资金来自固定浮动交易所,历史代理多由Vesta面板的被劫持服务器转向自建,建议通过链上交易跟踪、MFA、EDR与备份策略防御。
综合评分: 85
文章分类: 恶意软件,威胁情报,漏洞分析,区块链安全,红队
揭露 DeadLock 勒索软件如何隐蔽地利用 Polygon 智能合约存储代理地址
Ots安全
2026年1月16日 11:41
广东
威胁简报
恶意软件
漏洞攻击
介绍
DeadLock 是一个勒索软件家族,于 2025 年 7 月被发现。值得注意的是,它不与任何已知的联盟计划关联,也没有数据泄露网站 (DLS)。这些因素,再加上已报告的受害者数量有限,导致该组织受到的关注度很低。
然而,Group-IB的专家们发现了一种利用Polygon智能合约进行代理服务器地址轮换或分发的有趣方法。这一发现值得公众关注,尤其是在恶意滥用该区块链进行攻击的案例鲜有报道的情况下。
此外,近期发现的类似技术表明,滥用智能合约进行恶意活动可能成为一种新兴趋势。例如,谷歌最近报道朝鲜(DPRK)威胁行为者UNC5342使用了一种名为“以太坊隐藏”(EtherHiding)的技术,该技术利用公共区块链上的交易来存储和检索恶意载荷。另一方面,最近的另一项活动利用以太坊智能合约托管恶意命令所在的 URL,下载第二阶段恶意软件。
关键发现
- DeadLock勒索软件利用Polygon智能合约进行去中心化代理服务器地址轮换。
- 据观察,Anydesk 是主要的远程监控和管理工具。
- 学会追踪 DeadLock 的隐蔽基础设施。
- 近期报道的利用智能合约进行恶意活动的案例表明了这项技术的有效性,而其广泛的变体也使其成为威胁行为者眼中极具吸引力的工具。
勒索软件描述
DeadLock 会将所有加密文件的扩展名设置为 .dlock,更改文件图标,还会更改受害者的壁纸,指示受害者打开勒索信并按照指示操作。
图 1. 感染 DeadLock 勒索软件的系统屏幕截图。
DeadLock 并没有建立数据泄露网站 (DLS) 来公开勒索受害者。然而,根据 DeadLock 发出的一些勒索信中的信息,可以推断受感染系统的数据也被窃取了。此外,DeadLock 还威胁受害者,如果他们的要求得不到满足,就会出售被盗数据。
如果您希望完全解密您的数据,并从我们的源中删除我们窃取的文件,您需要支付一定的费用。
Group-IB 的调查中发现了不同的赎金信,这标志着 DeadLock 的 TTP 发生了演变。
2025年6月27日检测到的第一个样本(3c1b9df801b9abbb3684670822f367b5b8cda566b749f457821b6481606995b3)未提及任何数据泄露活动:
您所有重要文件均已加密
您的重要文件已由 DeadLock 使用军用级加密技术进行加密。
这包括所有文档、照片、视频、数据库和其他重要数据。
没有我们的解密密钥,您无法访问它们。
只有一种方法可以找回你的文件:
1. 下载联系我们的会话 https://getsession.org/
2. 联系我们(会话 ID:05084f9b14b02f4ffa97795a60ab1fafaf5128e3259c75459aaaeaebc80c14da78)
3. 请将您的加密文件和您的个人密钥发送给我们。
4. 我们将解密一个文件进行测试(最大文件大小为 1 MB),以此来保证我们能够解密您的文件。
5. 付款
6. 我们会寄送解密软件给您。
我们接受比特币/门罗币
注意力
请勿重命名加密文件。
请勿尝试使用第三方软件解密,否则可能导致数据永久丢失。
借助第三方解密您的文件可能会导致价格上涨(他们会在我们的价格基础上加收费用)。
联系信息:05084f9b14b02f4ffa97795a60ab1fafaf5128e3259c75459aaaeaebc80c14da78
你的个人ID:READ ME.F8C6A8.txt
第二个样本(3cd5703d285ed2753434f14f8da933010ecfdc1e5009d0e438188aaf85501612)来自 2025 年 7 月 17 日,这表明数据不仅被加密,而且还被窃取了:
你所有的重要文件都被加密并被盗了。
您的重要文件已由 DeadLock 使用军用级加密技术进行加密。
这包括所有文档、照片、视频、数据库和其他重要数据。
没有我们的解密密钥,您无法访问它们。
只有一种方法可以找回你的文件:
1. 下载联系我们的会话 https://getsession.org/
2. 联系我们(会话 ID:05084f9b14b02f4ffa97795a60ab1fafaf5128e3259c75459aaaeaebc80c14da78)
3. 请将您的加密文件和您的个人密钥发送给我们。
4. 我们将解密一个文件进行测试(最大文件大小为 1 MB),以此来保证我们能够解密您的文件。
5. 付款
6. 我们会寄送解密软件给您。
我们接受比特币/门罗币
注意力
请勿重命名加密文件。
请勿尝试使用第三方软件解密,否则可能导致数据永久丢失。
借助第三方解密您的文件可能会导致价格上涨(他们会在我们的价格基础上加收费用)。
联系信息:05084f9b14b02f4ffa97795a60ab1fafaf5128e3259c75459aaaeaebc80c14da78
您的个人 ID:{_UID}
在 2025 年 8 月 12 日的最后一个观测样本(c9cc95ff8f2998229394dfd31c2bd6b723e826a3ca5e008d2b5be19ba419ae2c)中,勒索信的内容已大幅扩展,包括对被盗数据进行隐晦的曝光威胁,以及其他“增值服务”,例如事件报告、安全建议,甚至承诺受害者不会再次成为攻击目标。
您的个人 ID:{_UID}
贵公司网络遭到攻击,整个系统被加密。
我们已下载了该公司所有机密数据。
如果您希望完全解密您的数据,并从我们的源中删除我们窃取的文件,您需要支付一定的费用。
我们还可以提供一份安全报告,并解释我们是如何进入系统的。
只有一种方法可以找回你的文件:
1. 联系我们,请通过浏览器打开 RECOVERY_CHAT.{_UID}.HTML 或下载 Session Messenger:https://getsession[.]org/
2. 我们的联系人(会话 ID:05084f9b14b02f4ffa97795a60ab1fafaf5128e3259c75459aaaeaebc80c14da78)
3. 请向我们发送2-3个加密文件以及您的个人ID。
4. 我们将解密少量文件进行测试(最大文件大小为 5 MB),以此来保证我们能够解密您的文件。
5. 付款
6. 我们会寄送解密软件给您。
付款后您将收到。
1. 适用于所有设备的解密工具
2. 从网络获取的文件的完整列表。
3. 证明您的所有数据已被删除。
4. 关于我们如何进入该网络的信息。
5. 防止未来攻击的安全建议。
6. 我们承诺以后不会再攻击你们。
7. 保证我们会忘记这件事。
我们接受比特币/门罗币
注意力
请勿重命名加密文件。
请勿尝试使用第三方软件解密,否则可能导致数据永久丢失。
联系信息:05084f9b14b02f4ffa97795a60ab1fafaf5128e3259c75459aaaeaebc80c14da78
最后一封勒索信还指示用户打开恶意程序投放的HTML文件。该HTML文件(详见下文分析)嵌入了与Session Messenger的聊天记录,并威胁称如果不支付赎金,就会出售被盗数据。
图 2. HTML 文件,其中包含用于联系威胁行为者的 Session 私信程序。
TTP:战术、技术和程序
目前,攻击的初始访问向量和其他重要阶段仍然未知;但是,样本分析揭示了 DeadLock 可能使用的工具集的一些信息。
根据上面列出的赎金通知变化,我们可以得出结论,DeadLock勒索软件至少有3个不同的版本:
文件名:svhost.exe
MD5:505d23c7a66a02239056ac3cfed24132
SHA-1:e5ba4affd0f49a9e451aa913115cf16b481fe1dc
SHA-256:3c1b9df801b9abbb3684670822f367b5b8cda566b749f457821b6481606995b3
创建时间:2025年6月27日 15:45:06UTC
首次提交时间:2025年7月10日 04:53:43UTC,来自印度
文件名:svhost.exe
MD5:9a4dcce25a87819585aa0a1dd16186c8
SHA-1:45f7f7e87d18fbe71745a0cc170ae08571c2ba0d
SHA-256:3cd5703d285ed2753434f14f8da933010ecfdc1e5009d0e438188aaf85501612
创建时间:2025年7月16日 23:39:30UTC
首次提交时间:2025年7月25日 16:19:19UTC,来自西班牙
文件名:svhost.exe
MD5:4374eb7807fbcb767ae3a6202b4dd8f8
SHA-1:2204d64b82765db4598714fe8bc6e71a24958a7f
SHA-256:c9cc95ff8f2998229394dfd31c2bd6b723e826a3ca5e008d2b5be19ba419ae2c
创建时间:2025年8月12日 00:58:20UTC
首次提交时间:2025年9月19日 09:26:07UTC,来自意大利
进一步分析表明,第二个和第三个样本共享类似的与 Windows 进程相关的字符串:
UdkUserSvc*、DevicesFlowUserSvc*、AarSvc*、WpnUserService*、CDPUserSvc*、cbdhsvc*、UserDataSvc*、PimIndexMaintenanceSvc*、UnistoreSvc*、vmicguestinterface、vmicheartbeat、vmickvpexchange、vmicrdv、vmicshutdown、vmictimesync、vmicvss、LicenseService、MSSEARCH、smphost、SrmReports、SrmSvc、ddpvssvc、msiserver、KtmRm、DeviceInstall、Onesyncsvc*、WsusService、NgcSvc、ClipSVC、ALG、FileSyncHelper、LxpSvc、dmwappushservice、PeerDistSvc、Eaphost、WlanSvc、WwanSvc、dot3svc、服务器、工作站WinDefend、WSRM、WINS、silsvc、WaaSMedicSvc、NgcCtnrSvc、RmSvc、Adws、adfssrv、Aelookupsvc、Anydesk、Apphostsvc、Appinfo、Appmgmt、Appxsvc、Bfe、Bits、BrokerInfrastructure、Browser、Bthavctpsvc、camsvc、Cdpsvc、Certpropsvc、CscService、Certsvc、SmbWitness、Clussvc、Comsysapp、Coremessagingregistrar、Cryptsvc、MMCSS、Dbxsvc、dbupdate、dbupdatem、Dcomlaunch、Deviceassociationservice、Dfs、NfsClnt、NfsService、Dfsr、Dhcp、Dhcpserver、Diagtrack、TabletInputService DispBrokerDesktopSvc、Dns、Dnscache、Dnsproxy、Dosvc、Dps、DsmSVC、DusmSvc、Dssvc、Efs、Eventlog、NtlmSsp、Eventsystem、Fdphost、Fdrespub、Fontcache*、Gpsvc、Hidserv
在 Group-IB 为此项研究开展的漏洞搜寻活动中,我们发现了一个 PowerShell 脚本,其中也引用了相同的进程或服务,且顺序完全相同。该脚本的提交日期也与其中一个样本的创建日期相符。这些发现表明,该 PowerShell 脚本可能是 DeadLock 工具集的一部分。
文件名:stop.ps1
MD5:c8e16b76ae25d2f27e581a9bef134ea8
SHA-1:235d6bdf25437b0b004152a263cb483aac08fd10
SHA-256:
be1037fac396cf54fb9e25c48e5b0039b3911bb8426cbf52c9433ba06c0685ce
创建时间:2025年7月16日 06:44:42UTC
首次提交时间:2025年7月16日 06:44:42UTC,来自印度
PowerShell 脚本
该 PowerShell 脚本的主要目的是停止未列入白名单的服务。值得注意的是,几乎所有列入白名单的服务都是 Windows 原生服务,唯独 AnyDesk 例外。AnyDesk 作为非原生进程出现在白名单中,使得这份特殊的字符串列表具有重要意义,并暗示 DeadLock 可能正在使用 AnyDesk 作为主要的远程控制应用程序。ThreatScene也曾在一次数字取证与事件响应 (DFIR) 调查中报告了 DeadLock 勒索软件使用 AnyDesk 的情况。
以下是所有已列入白名单的服务的完整列表:
$servicesNotToStop =
"UdkUserSvc*", "DevicesFlowUserSvc*", "AarSvc*", "WpnUserService*", "CDPUserSvc*", "cbdhsvc*", "UserDataSvc*", "PimIndexMaintenanceSvc*", "UnistoreSvc*", "vmicguestinterface", "vmicheartbeat", "vmickvpexchange", "vmicrdv", "vmicshutdown", "vmictimesync", "vmicvss", "LicenseService", "MSSEARCH", "smphost", "SrmReports", "SrmSvc", "ddpvssvc", "msiserver", "KtmRm", "DeviceInstall", "Onesyncsvc*", "WsusService", "NgcSvc", "ClipSVC", "ALG", "FileSyncHelper", "LxpSvc", "dmwappushservice", "PeerDistSvc", "Eaphost", "WlanSvc", "WwanSvc", "dot3svc", "server", "workstation", "WinDefend", "WSRM", "WINS", "silsvc", "WaaSMedicSvc", "NgcCtnrSvc", "RmSvc", "Adws", "adfssrv", "Aelookupsvc", "Anydesk", "Apphostsvc", "Appinfo", "Appmgmt", "Appxsvc", "Bfe", "Bits", "BrokerInfrastructure", "Browser", "Bthavctpsvc", "camsvc", "Cdpsvc", "Certpropsvc", "CscService", "Certsvc", "SmbWitness", "Clussvc", "Comsysapp", "Coremessagingregistrar", "Cryptsvc", "MMCSS", "Dbxsvc", "dbupdate", "dbupdatem", "Dcomlaunch", "Deviceassociationservice", "Dfs", "NfsClnt", "NfsService", "Dfsr", "Dhcp", "Dhcpserver", "Diagtrack", "TabletInputService", "DispBrokerDesktopSvc", "Dns", "Dnscache", "Dnsproxy", "Dosvc", "Dps", "DsmSVC", "DusmSvc", "Dssvc", "Efs", "Eventlog", "NtlmSsp", "Eventsystem", "Fdphost", "Fdrespub", "Fontcache*", "Gpsvc", "Hidserv", "Hvhost", "Ias", "Ikeext", "Iphlpsvc", "Iisserv", "Kdc", "Kdssvc", "Keyiso", "Kpssvc", "Lanmanserver", "Lanmanworkstation", "Lfsvc", "Licensemanager", "Lmhosts", "Lsm", "LSM", "Mpssvc", "Msdtc", "WinTarget", "Msiscsi", "Msmq", "Ncbservice", "Netlogon", "Netman", "Netprofm", "Netsetupsvc", "WZCSVC", "Nlasvc", "Nla", "SharedAccess", "Nsi","NTDS", "NTFRS", "UPlugPlay", "Plugplay", "PolicyAgent", "Power", "Profsvc", "Psexesvc", "Ramgmtsvc", "RasAuto", "Rasman", "RemoteAccess", "RemoteRegistry", "RpceptMapper", "RpchttpIb", "Rpcss", "Samss", "Scdeviceenum", "Schedule", "Seclogon", "SecurityHealthService", "Sens", "Sessionenv", "ShellHwDetec", "SsdpSrv", "SstpSvc", "StateRepository", "SgrmBroker", "Stisvc", "StorSvc", "Swprv", "SysMain", "ProtectedStorage", "SystemEventsBroker", "RDMS", "rpcapd", "Tapisrv", "TermService", "TssDis", "TSCpubRPC", "TermServLicensing", "Themes", "Tiledatamodelsvc", "Timebroker", "Timebrokersvc", "Tokenbroker", "TrkWks", "Trustedinstaller", "Tsgateway", "Ualsvc", "uhssvc", "Umrdpservice", "Upnphost", "Usermanager", "UxSms", "OneDrive Updater Service", "lltdsvc", "Vaultsvc", "Vds", "vmicvmsession", "Vmcompute","Vmms","nvspwmi"","vhdsvc","Vss","W32time","Was","Wcmsvc","wcncsvc","wscsvc","Wdiservicehost","Webclient","Winhttpautoproxysvc","Winmgmt","Winrm","Wlidsvc","Wmiapsrv","Wpdbusenum","Wpnservice","Wsearch","dmserver","Wuauserv","Wudfsvc""Tsgateway", "Ualsvc", "uhssvc", "Umrdpservice", "Upnphost", "Usermanager", "UxSms", "OneDrive Updater Service", "lltdsvc", "Vaultsvc", "Vds", "vmicvmsession", "Vmcompute", "Vmms", "nvspwmi", "vhdsvc", "Vss", "W32time", "Was", "Wcmsvc", "wcncsvc", "wscsvc", "Wdiservicehost", "Webclient", "Winhttpautoproxysvc", "Winmgmt", "Winrm", "Wlidsvc", "Wmiapsrv", "Wpdbusenum", "Wpnservice", "Wsearch", "dmserver", "Wuauserv", "Wudfsvc""Tsgateway", "Ualsvc", "uhssvc", "Umrdpservice", "Upnphost", "Usermanager", "UxSms", "OneDrive Updater Service", "lltdsvc", "Vaultsvc", "Vds", "vmicvmsession", "Vmcompute", "Vmms", "nvspwmi", "vhdsvc", "Vss", "W32time", "Was", "Wcmsvc", "wcncsvc", "wscsvc", "Wdiservicehost", "Webclient", "Winhttpautoproxysvc", "Winmgmt", "Winrm", "Wlidsvc", "Wmiapsrv", "Wpdbusenum", "Wpnservice", "Wsearch", "dmserver", "Wuauserv", "Wudfsvc"
PowerShell 脚本的核心功能:
- 确保程序以管理员权限运行。如果权限不足,程序会尝试以管理员权限重新启动自身。
- 尝试停止所有未列入 $servicesNotToStop 白名单的服务,并确保它们在重启后不会自动执行。
- 它会删除所有卷影副本。
- 强制脚本删除自身。
该 PowerShell 脚本还包含一段带注释的代码片段,除了终止服务和进程外,还试图删除一些共享资源。删除文件共享、卷影副本等的操作是勒索软件团伙的常见做法,此外,多个样本中白名单进程和服务的引用顺序完全相同,这进一步证实了该脚本可能被 DeadLock 勒索软件使用。
代理地址轮换与多边形智能合约
在最近观察到的样本中,DeadLock 会释放一个 HTML 文件,该文件充当 Session 的包装器,Session 是一款端到端加密且去中心化的即时通讯工具。
HTML 文件的主要目的是促进 DeadLock 操作员和受害者之间的直接通信,作为下载 Session 应用程序的替代方案。
HTML 程序通过充当中间件或代理的服务器发送和接收消息。虽然 DeadLock 最初利用的是据称已被入侵的服务器,但最近的证据表明,该组织现在运行着自己的基础设施。
其中最有趣的部分在于DeadLock如何获取和管理服务器地址。Group-IB的研究人员在HTML文件中发现了与Polygon网络上的智能合约交互的JS代码。这个RPC列表包含了与Polygon网络或区块链交互的可用端点,它们充当连接应用程序和区块链现有节点的网关。
该函数还会遍历所有 rpcList 作为备用机制,以防某些 rpc URL 被阻止。
0x8EF7c3e531d871D3B9D559722DE77EB1dEc19dAe 是 Polygon 中某个智能合约的地址。虽然该智能合约的代码无法直接阅读,但可以看出钱包一直在与合约的 setProxy 函数进行交互。
图 3. DeadLock 在 Polygon 网络上使用的智能合约。
通过分析交易数据,可以发现执行交易的钱包正在将 URL 作为 setProxy 的参数传递。
图 4. 智能合约的 setProxy 事务传递一个 URL 字符串。
截至撰写本报告时,如果对合约执行相同的方法,我们会得到以下响应:
{
"jsonrpc": "2.0",
“id”:1
}
{
"result": "0x0 ...
}
如果以与 JS 代码相同的方式正确解码:
输出结果为 URL 地址 hXXp://138.226.236[.]51/prrq.php,该地址与传递给 setProxy 方法的参数值相匹配。
请注意,eth_call 方法不会在区块链上创建交易——它是一个与智能合约交互的“读取”操作。因此,执行此函数不会产生任何网络费用。
sendProxy
从智能合约中检索到的代理变量随后被 JS 代码中名为 sendProxy 的另一个函数使用。
sendProxy 会向代理服务器发送 POST 请求,其中包含一个 method 参数。可用和已使用的方法如下:
- ping
- get_snodes
- get_swarms
- poll
- store
我们开展了开源情报(OSINT)调查,以确定这些方法是否与任何已知的代码库或公共API相对应,但未发现任何匹配项。值得注意的是,“swarms”一词与DeadLock使用的去中心化消息平台Session相关。同样,“snodes”可能指的是服务节点或Session节点,这与该平台的架构相符。
store 方法被另一个名为 sendMessage 的函数使用,而 sendMessage 又被 handlerSend 调用——handlerSend 是一个负责处理和传输用户输入的函数。
这表明 handlerSend 负责处理用户的消息并启动发送过程。
sendMessage 函数对用户的文本输入进行加密,并将 JSON 对象传输到代理服务器。
JSON 对象包含一个名为 destination 的键,其值为 05084f9b14b02f4ffa97795a60ab1fafaf5128e3259c75459aaaeaebc80c14da78。该值与 DeadLock 的会话 ID 完全匹配。
var reciver = {
address: "05084f9b14b02f4ffa97795a60ab1fafaf5128e3259c75459aaaeaebc80c14da78"
};
reciver.pk = hexToUint8Array(reciver.address.slice(2));
代理跟踪
由于智能合约 DeadLock 用于设置代理地址的地址已经为人所知,因此可以通过跟踪与该合约的交易并解码输入数据来检索代理服务器地址的历史列表。
此外,由于智能合约设置代理值的方法也是已知的,因此也可以跟踪包含该特定方法的交易,以识别其他智能合约。
- https://polygonscan.com/advanced-filter?mtd=0x46eb0d6f%7eSet+Proxy
通过智能合约字节码搜索还可以发现 DeadLock 使用的其他智能合约:
- https://polygonscan.com/find-similar-contracts?a=0x8EF7c3e531d871D3B9D559722DE77EB1dEc19dAe&m=exact
虽然在其他地址也发现了多份完全相同的合同副本,但只有以下地址包含交易记录:
合同创建日期也与最近观察到的样本的创建日期一致。
所有合约的创建者均为同一地址:0x8f2fef1339E0d90362F3cEAd9C27B661d964a022。该地址仅用于创建合约和设置代理交易。该地址的资金来源于一个与固定浮动汇率交易所关联的钱包,资金注入日期与合约创建日期相同,即2025年8月10日。由于创建合约和设置代理交易会产生区块链成本(即使成本很低),死锁运营商需要为该地址提供资金以支付这些操作的费用。
已知代理服务器
http://138.226.236.51/prrq.php 0x8EF7c3e531d871D3B9D559722DE77EB1dEc19dAe Nov-13-2025 01:43:48 AM UTC Vesta control panel AS214196 – Vladylsav Naumets
http://94.74.164.207/prrq.php 0x8EF7c3e531d871D3B9D559722DE77EB1dEc19dAe Aug-15-2025 09:06:58 PM UTC Vesta control panel AS44208 – Farahoosh Dena PLC
https://94.74.164.207/prrq.php 0x8EF7c3e531d871D3B9D559722DE77EB1dEc19dAe Aug-15-2025 01:24:06 AM UTC) Vesta control panel AS44208 – Farahoosh Dena PLC
http://sitecom.com 0x8EF7c3e531d871D3B9D559722DE77EB1dEc19dAe Aug-12-2025 04:49:50 AM UTC) Shopware
https://nmsneustadtl.ac.at/xml.php 0x8EF7c3e531d871D3B9D559722DE77EB1dEc19dAe Aug-12-2025 01:43:12 AM UTC WordPress
https://envisionreg.com/wp-activate.php 0x8EF7c3e531d871D3B9D559722DE77EB1dEc19dAe Aug-12-2025 01:37:02 AM UTC WordPress
https://biggoalsports.co.za/minif.php 0x8EF7c3e531d871D3B9D559722DE77EB1dEc19dAe Aug-12-2025 12:19:18 AM UTC cPanel
https://hamzit.tra 0xAc9f868E285C8141617a97b85b667f229147815c Aug-11-2025 03:50:26 PM UTC Not valid TLD
http://guel.cm 0xAc9f868E285C8141617a97b85b667f229147815c Aug-11-2025 02:14:18 AM UTC No existing domain
活动代理服务器对 HTTP GET 请求的响应正文如下:
{"status":false,"mess":"Bad json format"}
在分析过去的代理服务器时,可以发现最初的服务器使用了与合法网页相关的软件,这表明 DeadLock 可能利用了配置错误或漏洞来劫持它们。
相比之下,最新的两台服务器没有托管任何已知的网页,仅在 2083 端口显示 Vesta 控制面板,在 22 端口显示 SSH。两台服务器共享相同的 SSH 指纹和 SSL 证书。
端口 80 运行的是 Apache/2.4.29 (Ubuntu),用于处理代理请求。
图 5. Group-IB 图:已知代理服务器与 DeadLock 使用的共享标识符之间的链接。
结论
DeadLock 似乎最近通过搭建新的代理服务器重新启动了活动。尽管它目前活动范围不大,影响也有限,但它采用的创新方法展现了其不断发展的技术,如果企业不认真对待这种新兴威胁,可能会造成危险。
利用智能合约传递代理地址的这种手段非常有趣,攻击者可以运用这种技术的无数种变体,想象力是唯一的限制。正如谷歌最近报道的那样,朝鲜民主主义人民共和国的行动者曾利用以太坊区块链隐藏恶意载荷,这种技术被称为“以太坊隐藏”(Etherhiding)。
建议
尽管勒索软件团伙因攻击关键行业的公司而臭名昭著,但它们对所有行业的组织都构成威胁。除了不断吸纳新成员加入其网络外,勒索软件联盟计划还会为成员提供升级的工具和技术。因此,企业必须立即采取具体措施,确保其关键业务运营和数据的安全。我们建议:
- 增加更多安全层:多因素身份验证 (MFA) 和基于凭证的访问解决方案可帮助企业保护其关键资产和高风险用户,使攻击者更难得逞。
- 通过早期检测阻止勒索软件:利用企业行为检测功能,例如:Group-IB 的端点检测和响应 (EDR) 该解决方案可帮助您识别托管端点上的勒索软件迹象,并及时向您的团队发出任何可疑活动的警报,以便进行进一步审查。这种主动式方法能够敏捷地检测、调查和修复端点上已知和未知的威胁。
- 制定备份策略:应定期进行数据备份,因为这样可以减少损失,并帮助组织避免在勒索软件攻击后丢失数据。
- 利用先进的恶意软件引爆解决方案:企业应利用融合人工智能的先进分析解决方案来实时检测入侵。了解更多Group-IB 的托管 XDR结合威胁情报帮助企业:深入了解高级持续性威胁 (APT) 和其他网络犯罪集团使用的独特战术、技术和程序 (TTP),并相应地调整其安全策略;并通过自动化威胁检测和响应实现多层网络安全(端点、电子邮件、Web 和网络)。
- 及时修补漏洞:漏洞未修补的时间越长,被网络犯罪分子利用的风险就越大。因此,安全补丁应被列为优先事项,组织还应建立流程,定期审查并应用新发布的补丁。
- 员工培训:人为因素仍然是网络安全领域最大的漏洞之一。应教育员工了解与组织网络、资产、设备和基础设施相关的风险。组织应开展培训计划和安全演练,帮助员工识别并报告网络犯罪的蛛丝马迹(例如钓鱼邮件)。
- 控制漏洞:不要对新出现的漏洞视而不见。每年使用以下工具检查您的基础设施:技术审计或安全评估这不仅是一个好习惯,还能提供一层至关重要的保护。基础设施完整性和数字卫生流程应持续监控。
- 永远不要支付赎金: IB组的事件响应专家不建议急于支付赎金。以经济利益为目的的攻击者会想方设法让你支付更多赎金。即使一个攻击者归还了你的数据,其他攻击者也会得知你愿意支付赎金,这会导致针对你公司的攻击次数增加。你现在能做的最好的事情就是尽快联系事件响应专家。
END
公众号内容都来自国外平台-所有文章可通过点击阅读原文到达原文地址或参考地址
排版 编辑 | Ots 小安
采集 翻译 | Ots Ai牛马
公众号 | AnQuan7 (Ots安全)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Ots安全 《揭露 DeadLock 勒索软件如何隐蔽地利用 Polygon 智能合约存储代理地址》