
MagnoSec Blog
DeadLock: El Ransomware que Usa Smart Contracts de Polygon para Hacer su Infraestructura Indesmontable
DeadLock: la evolución del ransomware que usa blockchain para volverse inmune a la disrupción de infraestructura
DeadLock representa un salto evolutivo en la arquitectura del ransomware. Hasta ahora, todos los grupos de ransomware dependían de infraestructura que podía ser tumbada: servidores de comando y control (C2) alojados en hosting, dominios registrados con datos falsos, direcciones de criptomonedas en exchanges que podían ser congeladas, páginas de filtración de datos en la dark web que requerían hosting y mantenimiento. DeadLock ha eliminado todos esos puntos únicos de fallo trasladando la totalidad de su infraestructura de extorsión a la blockchain de Polygon mediante contratos inteligentes (smart contracts). La nota de rescate no es un archivo de texto en el escritorio de la víctima con un enlace .onion —es una referencia a un smart contract en Polygon—. El pago del rescate no se negocia por chat en una web de la dark web —se ejecuta automáticamente a través del smart contract—. La filtración de datos robados no se publica en un blog .onion que las autoridades pueden tumbar —se programa en el propio smart contract—. La dirección de la cartera de criptomonedas no está en un exchange centralizado —está codificada en el contrato inteligente—. No hay servidor que tumbar. No hay dominio que confiscar. No hay exchange que pueda congelar los fondos. La infraestructura de extorsión de DeadLock es, literalmente, indesmontable: un smart contract en Polygon es inmutable una vez desplegado, y Polygon como red blockchain descentralizada no tiene un botón de 'apagar'. Las fuerzas de seguridad pueden identificar el contrato, pueden monitorizarlo, pueden rastrear los pagos. Pero no pueden tumbarlo. DeadLock ha resuelto el mayor problema operativo del ransomware: la resiliencia de la infraestructura de extorsión.
Smart contracts en Polygon como C2: cómo un contrato inteligente sustituye al servidor de comando y control tradicional
Polygon es una blockchain de capa 2 sobre Ethereum que ofrece transacciones rápidas y baratas —costes de fracciones de centavo frente a los 5-50$ de una transacción en Ethereum—, lo que la hace ideal para la automatización de operaciones. Un smart contract en Polygon es un programa que se ejecuta en la blockchain de forma descentralizada: una vez desplegado, ninguna entidad individual puede modificarlo, censurarlo o detenerlo. DeadLock utiliza smart contracts para automatizar todo el flujo de extorsión: el contrato recibe el pago del rescate en criptomonedas (USDC, USDT, MATIC), verifica que el pago se ha realizado, libera la clave de descifrado automáticamente, y actualiza el estado de la víctima en el contrato. Si la víctima no paga en el plazo establecido (típicamente 72 horas), el contrato ejecuta automáticamente la función de 'publicar datos', que hace accesibles los archivos robados a través de IPFS (un sistema de almacenamiento descentralizado). Todo el proceso es automático, transparente (cualquiera puede ver el contrato en PolygonScan) e imparable (ni el atacante puede detenerlo una vez desplegado). Las fuerzas de seguridad pueden ver el contrato, pueden ver qué víctimas están listadas, pueden ver quién ha pagado y cuánto. Pero no pueden modificar el contrato, no pueden retirar los fondos, no pueden eliminar los datos publicados en IPFS. Es la realización del sueño húmedo de cualquier grupo criminal: una infraestructura de extorsión que funciona sin intervención humana, que no puede ser tumbada, y que escala automáticamente a cientos de víctimas simultáneas.
Así funciona DeadLock: del cifrado de archivos al rescate gestionado íntegramente en blockchain
El flujo de ataque de DeadLock es técnicamente igual que cualquier ransomware moderno: acceso inicial (típicamente mediante phishing, RDP expuesto o explotación de vulnerabilidades en VPNs), reconocimiento de la red, movimiento lateral, robo de datos, cifrado de archivos. Lo que cambia radicalmente es la fase de extorsión. En el ransomware tradicional: nota de rescate → negociación en web .onion → pago → (a veces) clave de descifrado. En DeadLock: nota de rescate con ID del smart contract en Polygon → la víctima interactúa con el contrato (puede verificar que su clave de descifrado existe y será liberada) → pago en stablecoins → el contrato verifica y libera la clave automáticamente → fin. No hay negociación posible porque el contrato es inmutable —las condiciones están programadas y no pueden ser modificadas ni por el atacante—. No hay 'descuento por pronto pago' porque el código no negocia. No hay 'extensión del plazo' porque el temporizador del contrato es inexorable. La víctima paga y recibe su clave, o no paga y sus datos se publican. Es un proceso binario, automatizado y predecible. Para la víctima, es aterrador. Para el atacante, es eficiencia operativa pura. No necesita operadores humanos gestionando chats de negociación. El smart contract hace todo el trabajo.
El impacto en la respuesta a incidentes: cuando no hay servidor que tumbar ni dominio que confiscar
El impacto de DeadLock en la respuesta a incidentes es profundo. Hasta ahora, cuando un grupo de ransomware atacaba a una organización, las fuerzas de seguridad y las empresas de respuesta a incidentes tenían varias opciones de contramedida: tumbar los servidores C2 del grupo (mediante coordinación con proveedores de hosting y dominios), congelar los fondos en exchanges centralizados (mediante coordinación con cumplimiento de los exchanges), desencriptar los archivos (si se obtenía la clave maestra del grupo). Con DeadLock, estas opciones se desvanecen. No hay servidor C2 que tumbar —el smart contract en Polygon es inmutable—. No hay fondos en exchanges centralizados —el pago se realiza en stablecoins en la blockchain, y aunque los emisores de USDC/USDT pueden congelar direcciones específicas, el atacante utiliza direcciones frescas para cada transacción—. No hay clave maestra —cada víctima tiene su propia clave de cifrado, generada localmente y cifrada con la clave pública del atacante—. La respuesta a incidentes se transforma: de tumbar la infraestructura del atacante a prevenir el acceso inicial y recuperarse desde backups inmutables. La prevención ya era importante. Ahora es la única opción. Si DeadLock entra en tu red y cifra tus archivos, no hay un botón de 'deshacer' proporcionado por las autoridades. O tienes backups inmutables y restauras, o pagas el rescate. No hay tercera opción.
Cómo MagnoSec adapta sus estrategias de prevención de ransomware a las nuevas tácticas de los atacantes
En MagnoSec, nuestras estrategias de prevención de ransomware se centran en lo que sí se puede controlar: detener al atacante antes de que despliegue el ransomware. Realizamos auditorías de seguridad ofensiva que identifican los vectores de entrada que grupos como DeadLock utilizarían: VPNs expuestas, aplicaciones web vulnerables, falta de MFA en accesos remotos, configuraciones inseguras de Active Directory. Simulamos campañas de phishing y ejercicios de Red Team que replican las tácticas de acceso inicial, reconocimiento y movimiento lateral de los grupos de ransomware modernos. Verificamos que los backups son inmutables —desconectados de la red corporativa, protegidos con object lock en cloud, o en medios físicos offline— y que se prueban trimestralmente. Evaluamos el plan de respuesta a incidentes para ransomware: ¿el equipo sabe qué hacer si todos los sistemas están cifrados y no hay opción de pagar porque el smart contract es inmutable? ¿Tienen un procedimiento de reconstrucción desde backups limpios? ¿Han ensayado la restauración completa de los sistemas críticos en menos de 48 horas? La evolución del ransomware hacia infraestructuras descentralizadas basadas en blockchain hace que la prevención y la recuperación sean las únicas estrategias viables. Ya no hay atajos. O estás preparado para restaurar desde backups, o estás preparado para pagar. Y pagar financia el siguiente ataque de DeadLock contra otra víctima. No pagar y no tener backups es la receta para la desaparición de la empresa.
Defensa: prevención de acceso inicial, backups inmutables y preparación para un escenario sin botón de 'apagar'
La defensa contra DeadLock y el ransomware blockchain se basa en tres pilares que deben estar operativos antes del ataque. Pilar 1 —prevención del acceso inicial—: esto es lo más importante. MFA en todos los accesos externos. Parcheo agresivo de appliances VPN, firewalls y aplicaciones expuestas. Segmentación de red que limite el movimiento lateral. Formación de empleados en detección de phishing. Si el atacante no puede entrar, no puede desplegar DeadLock. Es obvio pero es donde más organizaciones fallan. Pilar 2 —backups inmutables y probados—: los backups deben cumplir la regla 3-2-1 (3 copias, 2 medios diferentes, 1 offline). Además, deben ser inmutables: protegidos contra cifrado y eliminación por parte del ransomware. Los backups en la misma red que los servidores de producción serán cifrados por DeadLock. Los backups en cloud con políticas de inmutabilidad (AWS S3 Object Lock, Azure Immutable Blob Storage) sobreviven. Pero solo si las has configurado antes del ataque. Pilar 3 —plan de respuesta a incidentes ensayado—: si DeadLock cifra tus sistemas, ¿qué hace tu equipo? ¿A quién llaman? ¿Cómo aíslan los sistemas no afectados? ¿Cómo restauran desde backups? ¿Cómo comunican el incidente a clientes y reguladores? Cada minuto de duda es un minuto más de inactividad. El plan debe estar escrito, los roles asignados, y el proceso ensayado con simulacros trimestrales. DeadLock no va a esperar a que tu equipo recuerde dónde está el documento del plan de respuesta. Para cuando llegue el lunes y encuentres todos los sistemas cifrados, el smart contract en Polygon ya está ejecutando la cuenta atrás. 72 horas. Sin pausa. Sin negociación. Sin vuelta atrás. La preparación no es un coste. Es la diferencia entre restaurar la operación en 48 horas y cerrar la empresa.
Temas tratados
DeadLock · ransomware · Polygon · blockchain · smart contracts · C2 · cibercrimen · respuesta incidentes
Servicios relacionados
MagnoSec
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
Servicios de auditoría
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma