De ransomware-groep bekend als Impasse Er is waargenomen dat gedecentraliseerde infrastructuur wordt gebruikt om de communicatie met slachtoffers en datalekoperaties te vergemakkelijken in een poging de operationele veerkracht te verbeteren.
“Het herstel-ecosysteem combineert het Session messaging-netwerk met door blockchain ondersteunde services die bronnen opslaan en leveren die tijdens het afpersingsproces worden gebruikt”, aldus het Microsoft Threat Intelligence-team.
De technologiegigant zei dat het zag dat de ransomware werd ingezet door meerdere bedreigingsactoren, waaronder een dochteronderneming van Lynx en INC ransomware.
DeadLock werd voor het eerst ontdekt in juli 2025, waarbij gebruik werd gemaakt van dubbele afpersingstactieken om de slachtofferomgevingen te versleutelen en druk uit te oefenen door te dreigen met het publiekelijk vrijgeven van geëxfiltreerde gegevens. Sinds deze maand heeft de groep 96 slachtoffers geëist, waarvan de meeste zich in Italië, Spanje, Polen, Türkiye en de VS bevinden.
In een analyse die eerder deze januari werd gepubliceerd, zei Group-IB met hoofdkantoor in Singapore dat de groep erin is geslaagd een lager profiel te behouden dan zijn collega’s, omdat het niet geassocieerd is met bekende partnerprogramma’s en omdat er geen dataleksite (DLS) is. Volgens Ransomware.Live werd de eerste reeks slachtoffers pas eind mei 2026 ontdekt.
Het is bekend dat aanvallen van de groep bestanden versleutelen met de extensie “.dlock”, bestandspictogrammen wijzigen met behulp van een aangepast “.ico”-bestand dat naar de schijf is geschreven, en de bureaubladachtergrond van het slachtoffer wijzigen om het bericht “Uw infrastructuur DeadLocked” weer te geven en hen instrueren de losgeldbrief te openen.
De ransomware gebruikt een selectief versleutelingsmodel om bepaalde mappen, bestandsextensies en bestandsnamen uit te sluiten van versleuteling. Het maakt gebruik van een hybride cryptografisch ontwerp dat Curve25519-cryptografie met elliptische curve combineert met de XChaCha20-stroomcodering voor bestandsversleuteling.
Het losgeldbriefje spoort het slachtoffer aan om een gedecentraliseerde, end-to-end gecodeerde berichtentoepassing genaamd Session te downloaden om contact op te nemen en een Bitcoin- of Monero-betaling te doen nadat hij een gedecodeerde versie van een vergrendeld bestand als bewijs heeft gedeeld. Eén versie van het losgeldbriefje beweert ook dat het het getroffen bedrijf een ‘beveiligingsrapport’ verstrekt waarin de stappen worden beschreven die de aanvallers hebben ondernomen om in te breken in hun netwerk.
Bovendien staat in de nota dat slachtoffers die een betaling doen, beveiligingsaanbevelingen zullen ontvangen om toekomstige aanvallen te stoppen, samen met de garantie dat ze in de toekomst niet opnieuw het doelwit zullen zijn.
Een ander belangrijk kenmerk is de implementatie van een taal- of landgebaseerde geofencing om uitvoering te voorkomen in omgevingen die verband houden met voormalige Sovjet- en Gemenebest van Onafhankelijke Staten (GOS)-gelinkte landen, evenals geselecteerde landen in het Midden-Oosten.
Daarnaast bevat het een ‘resource-aware throttling mechanism’ dat ervoor zorgt dat het systeem reageert terwijl het encryptieproces bezig is en het pauzeert wanneer het geheugengebruik de 29% overschrijdt of de CPU-belasting de 70% overschrijdt, terwijl het vertrouwt op AnyDesk voor de afstandsbediening van gecompromitteerde hosts. Voor het ontwijken van de verdediging en het minimaliseren van forensisch bewijsmateriaal worden logbestanden systematisch gewist en wordt logboekregistratie uitgeschakeld via registermanipulatie om registratie van toekomstige gebeurtenissen te voorkomen.
De Windows-versie van de locker gebruikt een PowerShell-script om services te stoppen die niet op de toelatingslijst staan en ervoor te zorgen dat ze niet automatisch worden uitgevoerd na het opnieuw opstarten. Het script is ook verantwoordelijk voor het verwijderen van volumeschaduwkopieën en het wissen van zichzelf in een poging de sporen ervan te verbergen. Als laatste opschoonstap na succesvolle versleuteling maakt de malware een batchscript om zijn eigen binaire bestand van schijf te verwijderen en vervolgens zichzelf te verwijderen.

Misschien wel het meest ongebruikelijke aspect van de ransomware is het gebruik van een HTML-notitie (“RECOVERY_CHAT.
“In tegenstelling tot de tekstnotitie is de HTML-notitie een volledig interactieve webapplicatie met een op zichzelf staande applicatie van één pagina die end-to-end gecodeerde chat implementeert, een gepagineerde datalekblog en een bestandsbrowser, allemaal zonder dat een traditionele backend-server nodig is”, aldus Microsoft.
Het doel van het HTML-bestand, zoals eerder benadrukt door Group-IB, is om directe communicatie tussen de DeadLock-operator en het slachtoffer te vergemakkelijken als alternatief voor het downloaden van de Session-app. Het HTML-bestand verzendt en ontvangt berichten van een server die als proxy fungeert, waarvan de details worden opgehaald en beheerd met behulp van een op blockchain gebaseerde aanpak.
Concreet gaat het hierbij om het gebruik van JavaScript-code in het HTML-bestand die samenwerkt met Polygon smart contracts voor gedecentraliseerde adresrotatie van de proxyserver, waardoor deze worden omgezet in een censuur- en verwijderingsbestendige infrastructuur waarmee de operator de proxy-URL kan bijwerken zonder dat hij slachtoffergerichte domeinen hoeft aan te raken of domeinen hoeft te registreren.
“Deze exploitatie van slimme contracten om proxyadressen te leveren is een interessante methode waarbij aanvallers letterlijk oneindige varianten van deze techniek kunnen toepassen”, zei Group-IB destijds.
De herstelchatpagina biedt ook toegang tot een datalekblog waarvan de inhoud wordt gehost op de Polygon-blockchain, waardoor doorzoekbare toegang tot de gelekte bestanden wordt geboden zonder dat er een webserver via het Wasabi-protocol draait. De twee portemonnee-adressen die door de bedreigingsacteur worden gebruikt, staan hieronder:
“Dit infrastructuurmodel vertegenwoordigt een betekenisvolle evolutie ten opzichte van de traditionele communicatiekanalen voor ransomware en stelt nieuwe uitdagingen voor de verwijderingsinspanningen”, aldus Microsoft. “Deze architectuur vergroot waarschijnlijk de veerkracht van delen van de communicatie-, lek-hosting- en onderhandelingsinfrastructuur, waardoor DeadLock-operators kunnen herstellen van enkele verstoringsinspanningen terwijl de continuïteit voor de slachtoffers behouden blijft.”