MagnoSec
Cadena de bloques digital con candados representando al ransomware DeadLock que usa smart contracts de Polygon para resistir a la disrupción de infraestructura

MagnoSec Blog

DeadLock: El Ransomware que Usa Smart Contracts de Polygon para Hacer su Infraestructura Indesmontable

Por Equipo MagnoSec8 min de lectura

DeadLock: la evolución del ransomware que usa blockchain para volverse inmune a la disrupción de infraestructura

DeadLock representa un salto evolutivo en la arquitectura del ransomware. Hasta ahora, todos los grupos de ransomware dependían de infraestructura que podía ser tumbada: servidores de comando y control (C2) alojados en hosting, dominios registrados con datos falsos, direcciones de criptomonedas en exchanges que podían ser congeladas, páginas de filtración de datos en la dark web que requerían hosting y mantenimiento. DeadLock ha eliminado todos esos puntos únicos de fallo trasladando la totalidad de su infraestructura de extorsión a la blockchain de Polygon mediante contratos inteligentes (smart contracts). La nota de rescate no es un archivo de texto en el escritorio de la víctima con un enlace .onion —es una referencia a un smart contract en Polygon—. El pago del rescate no se negocia por chat en una web de la dark web —se ejecuta automáticamente a través del smart contract—. La filtración de datos robados no se publica en un blog .onion que las autoridades pueden tumbar —se programa en el propio smart contract—. La dirección de la cartera de criptomonedas no está en un exchange centralizado —está codificada en el contrato inteligente—. No hay servidor que tumbar. No hay dominio que confiscar. No hay exchange que pueda congelar los fondos. La infraestructura de extorsión de DeadLock es, literalmente, indesmontable: un smart contract en Polygon es inmutable una vez desplegado, y Polygon como red blockchain descentralizada no tiene un botón de 'apagar'. Las fuerzas de seguridad pueden identificar el contrato, pueden monitorizarlo, pueden rastrear los pagos. Pero no pueden tumbarlo. DeadLock ha resuelto el mayor problema operativo del ransomware: la resiliencia de la infraestructura de extorsión.

Smart contracts en Polygon como C2: cómo un contrato inteligente sustituye al servidor de comando y control tradicional

Polygon es una blockchain de capa 2 sobre Ethereum que ofrece transacciones rápidas y baratas —costes de fracciones de centavo frente a los 5-50$ de una transacción en Ethereum—, lo que la hace ideal para la automatización de operaciones. Un smart contract en Polygon es un programa que se ejecuta en la blockchain de forma descentralizada: una vez desplegado, ninguna entidad individual puede modificarlo, censurarlo o detenerlo. DeadLock utiliza smart contracts para automatizar todo el flujo de extorsión: el contrato recibe el pago del rescate en criptomonedas (USDC, USDT, MATIC), verifica que el pago se ha realizado, libera la clave de descifrado automáticamente, y actualiza el estado de la víctima en el contrato. Si la víctima no paga en el plazo establecido (típicamente 72 horas), el contrato ejecuta automáticamente la función de 'publicar datos', que hace accesibles los archivos robados a través de IPFS (un sistema de almacenamiento descentralizado). Todo el proceso es automático, transparente (cualquiera puede ver el contrato en PolygonScan) e imparable (ni el atacante puede detenerlo una vez desplegado). Las fuerzas de seguridad pueden ver el contrato, pueden ver qué víctimas están listadas, pueden ver quién ha pagado y cuánto. Pero no pueden modificar el contrato, no pueden retirar los fondos, no pueden eliminar los datos publicados en IPFS. Es la realización del sueño húmedo de cualquier grupo criminal: una infraestructura de extorsión que funciona sin intervención humana, que no puede ser tumbada, y que escala automáticamente a cientos de víctimas simultáneas.

Así funciona DeadLock: del cifrado de archivos al rescate gestionado íntegramente en blockchain

El flujo de ataque de DeadLock es técnicamente igual que cualquier ransomware moderno: acceso inicial (típicamente mediante phishing, RDP expuesto o explotación de vulnerabilidades en VPNs), reconocimiento de la red, movimiento lateral, robo de datos, cifrado de archivos. Lo que cambia radicalmente es la fase de extorsión. En el ransomware tradicional: nota de rescate → negociación en web .onion → pago → (a veces) clave de descifrado. En DeadLock: nota de rescate con ID del smart contract en Polygon → la víctima interactúa con el contrato (puede verificar que su clave de descifrado existe y será liberada) → pago en stablecoins → el contrato verifica y libera la clave automáticamente → fin. No hay negociación posible porque el contrato es inmutable —las condiciones están programadas y no pueden ser modificadas ni por el atacante—. No hay 'descuento por pronto pago' porque el código no negocia. No hay 'extensión del plazo' porque el temporizador del contrato es inexorable. La víctima paga y recibe su clave, o no paga y sus datos se publican. Es un proceso binario, automatizado y predecible. Para la víctima, es aterrador. Para el atacante, es eficiencia operativa pura. No necesita operadores humanos gestionando chats de negociación. El smart contract hace todo el trabajo.

El impacto en la respuesta a incidentes: cuando no hay servidor que tumbar ni dominio que confiscar

El impacto de DeadLock en la respuesta a incidentes es profundo. Hasta ahora, cuando un grupo de ransomware atacaba a una organización, las fuerzas de seguridad y las empresas de respuesta a incidentes tenían varias opciones de contramedida: tumbar los servidores C2 del grupo (mediante coordinación con proveedores de hosting y dominios), congelar los fondos en exchanges centralizados (mediante coordinación con cumplimiento de los exchanges), desencriptar los archivos (si se obtenía la clave maestra del grupo). Con DeadLock, estas opciones se desvanecen. No hay servidor C2 que tumbar —el smart contract en Polygon es inmutable—. No hay fondos en exchanges centralizados —el pago se realiza en stablecoins en la blockchain, y aunque los emisores de USDC/USDT pueden congelar direcciones específicas, el atacante utiliza direcciones frescas para cada transacción—. No hay clave maestra —cada víctima tiene su propia clave de cifrado, generada localmente y cifrada con la clave pública del atacante—. La respuesta a incidentes se transforma: de tumbar la infraestructura del atacante a prevenir el acceso inicial y recuperarse desde backups inmutables. La prevención ya era importante. Ahora es la única opción. Si DeadLock entra en tu red y cifra tus archivos, no hay un botón de 'deshacer' proporcionado por las autoridades. O tienes backups inmutables y restauras, o pagas el rescate. No hay tercera opción.

Cómo MagnoSec adapta sus estrategias de prevención de ransomware a las nuevas tácticas de los atacantes

En MagnoSec, nuestras estrategias de prevención de ransomware se centran en lo que sí se puede controlar: detener al atacante antes de que despliegue el ransomware. Realizamos auditorías de seguridad ofensiva que identifican los vectores de entrada que grupos como DeadLock utilizarían: VPNs expuestas, aplicaciones web vulnerables, falta de MFA en accesos remotos, configuraciones inseguras de Active Directory. Simulamos campañas de phishing y ejercicios de Red Team que replican las tácticas de acceso inicial, reconocimiento y movimiento lateral de los grupos de ransomware modernos. Verificamos que los backups son inmutables —desconectados de la red corporativa, protegidos con object lock en cloud, o en medios físicos offline— y que se prueban trimestralmente. Evaluamos el plan de respuesta a incidentes para ransomware: ¿el equipo sabe qué hacer si todos los sistemas están cifrados y no hay opción de pagar porque el smart contract es inmutable? ¿Tienen un procedimiento de reconstrucción desde backups limpios? ¿Han ensayado la restauración completa de los sistemas críticos en menos de 48 horas? La evolución del ransomware hacia infraestructuras descentralizadas basadas en blockchain hace que la prevención y la recuperación sean las únicas estrategias viables. Ya no hay atajos. O estás preparado para restaurar desde backups, o estás preparado para pagar. Y pagar financia el siguiente ataque de DeadLock contra otra víctima. No pagar y no tener backups es la receta para la desaparición de la empresa.

Defensa: prevención de acceso inicial, backups inmutables y preparación para un escenario sin botón de 'apagar'

La defensa contra DeadLock y el ransomware blockchain se basa en tres pilares que deben estar operativos antes del ataque. Pilar 1 —prevención del acceso inicial—: esto es lo más importante. MFA en todos los accesos externos. Parcheo agresivo de appliances VPN, firewalls y aplicaciones expuestas. Segmentación de red que limite el movimiento lateral. Formación de empleados en detección de phishing. Si el atacante no puede entrar, no puede desplegar DeadLock. Es obvio pero es donde más organizaciones fallan. Pilar 2 —backups inmutables y probados—: los backups deben cumplir la regla 3-2-1 (3 copias, 2 medios diferentes, 1 offline). Además, deben ser inmutables: protegidos contra cifrado y eliminación por parte del ransomware. Los backups en la misma red que los servidores de producción serán cifrados por DeadLock. Los backups en cloud con políticas de inmutabilidad (AWS S3 Object Lock, Azure Immutable Blob Storage) sobreviven. Pero solo si las has configurado antes del ataque. Pilar 3 —plan de respuesta a incidentes ensayado—: si DeadLock cifra tus sistemas, ¿qué hace tu equipo? ¿A quién llaman? ¿Cómo aíslan los sistemas no afectados? ¿Cómo restauran desde backups? ¿Cómo comunican el incidente a clientes y reguladores? Cada minuto de duda es un minuto más de inactividad. El plan debe estar escrito, los roles asignados, y el proceso ensayado con simulacros trimestrales. DeadLock no va a esperar a que tu equipo recuerde dónde está el documento del plan de respuesta. Para cuando llegue el lunes y encuentres todos los sistemas cifrados, el smart contract en Polygon ya está ejecutando la cuenta atrás. 72 horas. Sin pausa. Sin negociación. Sin vuelta atrás. La preparación no es un coste. Es la diferencia entre restaurar la operación en 48 horas y cerrar la empresa.

Temas tratados

DeadLock · ransomware · Polygon · blockchain · smart contracts · C2 · cibercrimen · respuesta incidentes

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?