DeadLock: Ransomware Adopta Infraestructura Descentralizada para Mejorar su Resiliencia Operativa
Introducción
El panorama del ransomware sigue evolucionando a pasos agigantados, con grupos criminales que adoptan técnicas cada vez más sofisticadas para dificultar la detección y el desmantelamiento de sus operaciones. El grupo DeadLock —activo desde 2023— ha dado un paso más allá mediante la incorporación de infraestructura descentralizada para gestionar las comunicaciones con las víctimas y publicar datos robados. Este enfoque, detectado recientemente por el equipo de Microsoft Threat Intelligence, refuerza la resiliencia de sus campañas de extorsión y complica notablemente las labores de respuesta y atribución por parte de los equipos de ciberseguridad.
Contexto del Incidente o Vulnerabilidad
DeadLock ha sido protagonista de varios ataques de alto perfil, orientados tanto a organizaciones públicas como privadas, principalmente en Europa Occidental y Norteamérica. Su modus operandi tradicional implicaba el cifrado de datos críticos y la amenaza de publicación de información sensible si no se pagaba el rescate. Sin embargo, la presión de las fuerzas de seguridad y la mejora de la monitorización de la infraestructura en la darknet han forzado a DeadLock a innovar en sus canales de comunicación y en la gestión de recursos para la filtración de datos.
En los últimos incidentes investigados, DeadLock ha migrado parte de su infraestructura a servicios descentralizados, aprovechando la naturaleza resistente a la censura de estas plataformas. Este cambio estratégico busca minimizar los puntos únicos de fallo y dificultar la intervención de las autoridades.
Detalles Técnicos
La infraestructura de DeadLock combina varias tecnologías descentralizadas. En primer lugar, utiliza Session, una red de mensajería descentralizada basada en la blockchain Oxen, que permite el envío de mensajes cifrados de extremo a extremo sin necesidad de servidores centrales. De este modo, DeadLock puede mantener comunicaciones con las víctimas y negociar rescates sin exponerse a la interceptación o al cierre de sus canales.
Además, el grupo recurre a servicios de almacenamiento descentralizado como IPFS (InterPlanetary File System), permitiendo la publicación y distribución de datos robados de forma resistente a la censura. Los recursos relacionados con la extorsión —instrucciones de pago, pruebas de filtración, etc.— se almacenan y comparten mediante hashes de IPFS, imposibilitando su eliminación por reclamaciones legales o acciones de proveedores de hosting.
Desde el punto de vista del framework MITRE ATT&CK, DeadLock destaca en técnicas asociadas a TA0040 (Impact), particularmente T1486 (Data Encrypted for Impact) y T1489 (Service Stop), así como T1071.001 (Web Protocols) para las comunicaciones C2. Los indicadores de compromiso (IoC) incluyen direcciones de wallets de criptomonedas, identificadores de Session y hashes de IPFS vinculados a filtraciones recientes.
Impacto y Riesgos
La adopción de infraestructura descentralizada incrementa significativamente el impacto potencial de los ataques de DeadLock. Las organizaciones afectadas no solo enfrentan la pérdida de disponibilidad de sus datos, sino también la amenaza de que información confidencial sea expuesta públicamente, con el consiguiente riesgo reputacional y sanciones regulatorias (en el marco de GDPR y NIS2).
El uso de canales de comunicación cifrados y resistentes a la censura complica la labor de respuesta, ya que los equipos SOC y los analistas forenses encuentran mayores dificultades para interceptar, rastrear o bloquear los canales empleados por los actores. Además, la resiliencia de IPFS y similares impide la eliminación rápida de datos filtrados, lo que puede prolongar el daño a la víctima y a terceros afectados.
Medidas de Mitigación y Recomendaciones
Las organizaciones deben reforzar sus capacidades de detección avanzada, especialmente en la monitorización de tráfico anómalo que apunte a redes descentralizadas. Es recomendable actualizar las reglas de SIEM y EDR para identificar patrones de uso de Session, IPFS y otros servicios similares. Asimismo, se aconseja realizar simulacros de respuesta ante incidentes (tabletop exercises) que incluyan escenarios con doble extorsión y publicación de datos en redes resistentes a la censura.
Desde el punto de vista preventivo, es crucial mantener al día los sistemas, realizar backups offline y aplicar el principio de mínimo privilegio. La formación de empleados sobre phishing y la concienciación de riesgos asociados a ransomware sigue siendo una medida esencial.
Opinión de Expertos
Expertos del sector coinciden en que la tendencia hacia la descentralización marca un antes y un después en la operativa de grupos de ransomware. “La combinación de mensajería cifrada y almacenamiento descentralizado complica enormemente la atribución y el desmantelamiento de infraestructuras maliciosas”, señala Elena Gómez, CISO de una multinacional europea. Por su parte, analistas de incidentes de Microsoft subrayan la importancia de compartir inteligencia sobre IoC y TTP actualizados en foros sectoriales y plataformas como MISP.
Implicaciones para Empresas y Usuarios
Para las empresas, este nuevo modelo operativo de DeadLock implica la necesidad de revisar y actualizar los protocolos de respuesta ante incidentes. La posibilidad de que los datos filtrados permanezcan accesibles indefinidamente en redes descentralizadas incrementa la exposición a sanciones regulatorias y demandas civiles. Para los usuarios, la amenaza se traduce en un mayor riesgo de que sus datos personales circulen en canales mucho más difíciles de monitorizar y eliminar.
Conclusiones
El caso de DeadLock refleja la rápida adaptación de los actores de ransomware a un entorno cada vez más hostil, en el que la resiliencia operativa es clave para la supervivencia de sus campañas. La descentralización de la infraestructura utilizada para la extorsión y la filtración de datos representa un desafío mayúsculo para la ciberdefensa corporativa y la actuación de las fuerzas de seguridad. Ante este escenario, la colaboración sectorial, la actualización constante de los controles técnicos y la adaptación de los marcos regulatorios serán esenciales para mitigar el impacto de estos ataques en los próximos años.
(Fuente: feeds.feedburner.com)
