Tecnologías

Análisis de Microsoft sobre el ransomware DeadLock: ransomware escrito en Rust y arquitectura descentralizada para la recuperación y la extorsión

Microsoft Threat Intelligence analiza el ransomware DeadLock, que apareció por primera vez en julio de 2025 y utiliza la red Session y servicios respaldados por la cadena de bloques Polygon para gestionar la comunicación con las víctimas y la filtración de datos. Hasta julio de 2026, se habían publicado datos de más de 80 organizaciones en el sitio de filtraciones, y más de la mitad de las víctimas anunciadas se concentraban en Europa.

2026-08-10
8 min de lectura
21 visitas
فريق تحرير certi.news
Análisis de Microsoft sobre el ransomware DeadLock: ransomware escrito en Rust y arquitectura descentralizada para la recuperación y la extorsión

Microsoft Threat Intelligence presentó un análisis técnico del ransomware DeadLock, una operación con motivación económica que combina el cifrado de los entornos de las víctimas con la amenaza de publicar los datos robados, utilizando una arquitectura descentralizada para respaldar la negociación, la comunicación y la publicación de filtraciones. Microsoft considera que este diseño puede aumentar la capacidad de algunas partes de la infraestructura operativa para resistir los intentos de interrupción, ya que el malware no depende completamente de un único dominio o servidor tradicional.

DeadLock apareció por primera vez en julio de 2025, y Microsoft observó su uso por parte de varios grupos, entre ellos una entidad vinculada a los ecosistemas de ransomware Lynx e INC. Para julio de 2026, los operadores habían publicado más de 80 organizaciones comprometidas en el sitio de filtraciones de datos conocido como DeadLock blog, y más de la mitad de las víctimas anunciadas se encontraban en Europa. Se observó que la operación afectó a organizaciones de los sectores de tecnología de la información, minería, transporte, logística, manufactura, hostelería, bienes de consumo y otros, en Europa, Asia, Norteamérica, Sudamérica y África.

Preparación del ataque y desactivación de las medidas de protección

El cifrador descifra configuraciones integradas mediante XOR y una clave de 8 bytes, y después comprueba los idiomas predeterminado y de la interfaz de usuario del sistema. Si alguno coincide con la lista de exclusión, el malware se elimina y finaliza sin cifrar. Este comportamiento apunta al uso de geofencing basado en el idioma o el país para evitar entornos asociados con los antiguos países de la Unión Soviética y la Comunidad de Estados Independientes, además de algunos países de Oriente Medio.

El mecanismo de ejecución cambia según los parámetros de la línea de comandos y el nivel de privilegios. Cuando se proporciona la ruta de un directorio específico, el malware omite los pasos de preparación y pasa directamente a cifrar los archivos accesibles. En cambio, cuando se ejecuta sin parámetros y sin privilegios elevados, intenta crear un archivo .cmd con un nombre aleatorio y ejecutarlo mediante ShellExecuteW y RunAs para mostrar un aviso del Control de cuentas de usuario, reintentándolo hasta 10 veces si el usuario rechaza la solicitud. Según el análisis dinámico de la muestra, el reinicio con privilegios elevados no tuvo éxito, lo que significa que algunas fases de preparación pueden requerir ejecutar la muestra desde un contexto que ya disponga de los privilegios necesarios.

Después de obtener privilegios de administrador, DeadLock activa privilegios como SeDebugPrivilege, SeRestorePrivilege, SeBackupPrivilege, SeTakeOwnershipPrivilege, SeAuditPrivilege y SeSecurityPrivilege. También vacía la papelera de reciclaje en todas las unidades y detiene procesos y servicios que pueden obstaculizar el cifrado o ayudar a la recuperación, incluidos Windows Defender, los servicios de copia de seguridad y Volume Shadow Copy, algunos servicios de Hyper-V y Active Directory, además de herramientas de protección, copias de seguridad en la nube y acceso remoto.

El malware también intenta borrar los rastros de la intrusión vaciando los canales de los registros de eventos, desactivando el registro de eventos en el futuro y restringiendo los permisos de acceso a ellos. Esto incluye los canales estándar y los canales personalizados de otras aplicaciones, mediante interfaces de programación tradicionales y modernas y modificaciones del registro.

Cifrado que equilibra la velocidad y la capacidad de respuesta del sistema

DeadLock utiliza un mecanismo para limitar el consumo de recursos durante el cifrado. Supervisa la memoria y el porcentaje de inactividad del procesador antes de enviar cada archivo nuevo a los hilos de cifrado; el envío se pausa temporalmente si el uso de la memoria supera el 29 % o la carga del procesador supera el 70 %, y se reanuda cuando disminuye el uso. Este mecanismo no interrumpe los archivos cuyo cifrado ya ha comenzado, sino que reduce el paralelismo y ayuda a mantener la capacidad de respuesta del sistema, lo que puede reducir la probabilidad de llamar la atención del usuario debido a la congelación del equipo o a un consumo inusualmente elevado.

El malware crea hilos para procesar los directorios a una tasa equivalente al doble del número de núcleos del procesador, y cambia el nombre de los archivos añadiendo un identificador y la extensión .dlock. Su diseño criptográfico combina Curve25519 y XChaCha20: genera una clave y un nonce diferentes para cada archivo y utiliza el intercambio de claves Curve25519 para encapsular la clave de cifrado simétrico. Según Microsoft, el diseño criptográfico no ofrece una vía práctica para descifrar los archivos sin la clave privada del atacante.

DeadLock también aplica una política de cifrado basada en el tamaño del archivo. Los archivos grandes pueden cifrarse parcialmente mediante bloques de 512 bytes distribuidos en intervalos, lo que hace que el archivo quede inutilizable y reduce al mismo tiempo el tiempo necesario para el proceso. Después del cifrado, el malware añade una cola estructurada que contiene los datos necesarios para el descifrado, la clave pública efímera, un identificador aleatorio del archivo e indicadores que determinan el método de cifrado utilizado.

Arquitectura de recuperación descentralizada

El malware deposita notas de rescate en texto en los directorios cifrados, además de archivos HTML en las raíces de las unidades y en las carpetas del escritorio. El archivo RECOVERY_CHAT.<UID>.html funciona como una aplicación autosuficiente que incluye un chat cifrado de extremo a extremo, un blog de filtraciones de datos y un navegador de archivos, sin depender de un backend tradicional.

DeadLock almacena los datos de configuración y el contenido del blog de filtraciones en contratos inteligentes de la cadena de bloques Polygon. La aplicación obtiene la dirección del servidor intermediario mediante solicitudes de lectura a puntos de acceso RPC públicos, alternando entre seis puntos para proporcionar cierto grado de continuidad. El operador puede modificar la dirección del servidor intermediario a través del contrato inteligente sin cambiar la infraestructura que ve la víctima ni registrar un nuevo dominio.

La comunicación con las víctimas se realiza a través de la red descentralizada Session, que utiliza un enrutamiento similar al de cebolla y un almacenamiento basado en grupos de nodos. La identidad de Session de la víctima se deriva determinísticamente de los datos de inicio de sesión; por ello, los mismos datos producen el mismo par de claves y no es necesario crear una cuenta, pero olvidar los datos de inicio de sesión hace que la identidad no pueda recuperarse, según muestra la interfaz del chat.

La página de recuperación también permite visualizar los archivos filtrados alojados mediante Wasabi. La aplicación incluye un navegador compatible con AWS S3 que analiza las credenciales presentes en el enlace, crea solicitudes firmadas con el algoritmo AWS4-HMAC-SHA256 y genera enlaces de descarga prefirmados.

Límites de la resiliencia y recomendaciones defensivas

Esta arquitectura no hace que la operación sea completamente independiente de la infraestructura tradicional. El acceso al chat depende del servidor intermediario, la página necesita al menos un punto de acceso RPC público y las imágenes y archivos filtrados pueden eliminarse de los servicios CDN o de Wasabi. No obstante, los operadores dependen menos de un único servidor de mensajería o dominio, lo que complica algunos esfuerzos de bloqueo y retirada.

Microsoft recomienda activar la protección en la nube de Microsoft Defender Antivirus o su equivalente, ejecutar EDR en modo de bloqueo, activar la protección contra manipulaciones y configurar la investigación y la corrección automáticas. También recomienda activar Automatic Attack Disruption en Microsoft Defender XDR, aplicar Controlled Folder Access y utilizar reglas de reducción de la superficie de ataque, entre ellas bloquear la ejecución de archivos ejecutables que no cumplan los criterios de prevalencia, antigüedad o confianza, y bloquear la creación de procesos derivados de comandos PSExec y WMI, teniendo en cuenta el impacto de compatibilidad en algunos servidores.

Microsoft Defender Antivirus identifica los componentes de la amenaza con el nombre Ransom:Win32/Deadlock.*, mientras que alertas como la detección de comportamiento de ransomware, la eliminación de copias de seguridad o el cambio del fondo de pantalla pueden indicar actividad relacionada con la operación, aunque Microsoft advierte que algunas de estas alertas pueden ser generadas por otras amenazas. La publicación de Microsoft también incluye indicadores de compromiso, detecciones de Defender y orientaciones para la mitigación, lo que la convierte en una referencia práctica para los equipos de defensa que revisan la capacidad de sus entornos para hacer frente a DeadLock o a operaciones de ransomware similares.

Fuente de la noticia
Microsoft Security Blog
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias