Kurzfassung
Die Ransomware-Gruppe DeadLock nutzt nach Beobachtungen von Microsoft zunehmend dezentrale Dienste, um ihre Erpressungsinfrastruktur schwerer angreifbar zu machen. Dazu gehören ein Messaging-Netzwerk für die Kommunikation mit Opfern und blockchain-basierte Dienste für Ressourcen, die im Ablauf von Erpressung und Datenabfluss gebraucht werden.
Für Unternehmen ist das vor allem ein operatives Problem: Wer auf klassische Abschaltungen, Sperrungen einzelner Server oder einfache Takedown-Maßnahmen setzt, trifft bei dieser Architektur schneller an Grenzen. Die Bedrohung bleibt also nicht wegen neuer Schadsoftware gefährlicher, sondern wegen der besseren Resilienz der Täterseite.
Was ist passiert?
DeadLock hat seine Infrastruktur offenbar so aufgebaut, dass sie sich nicht mehr nur auf einzelne, zentral betriebene Systeme stützt. Stattdessen kombiniert die Gruppe einen dezentralen Messenger mit Diensten auf Blockchain-Basis. Darüber laufen laut Quelle Teile der Opferkommunikation und der Mechanismen, mit denen Daten veröffentlicht oder dafür benötigte Ressourcen ausgeliefert werden.
Das Ziel ist klar: Ausfälle, Sperrungen und Beschlagnahmen sollen weniger Wirkung zeigen. Wer die typische Ransomware-Kette kennt, erkennt das Muster sofort. Nicht die Verschlüsselung selbst steht im Mittelpunkt dieser Meldung, sondern die Infrastruktur rundherum. Genau dort machen Täter ihre Operationen heute stabiler.
Technische Details
Nach den vorliegenden Informationen nutzt DeadLock das Session-Messaging-Netzwerk sowie blockchain-gestützte Dienste. Microsoft beschreibt das als ein Ökosystem, das Ressourcen speichert und ausliefert, die während des Erpressungsprozesses eingesetzt werden. Gemeint sind damit offenbar Komponenten für Kommunikation, Veröffentlichung und Auslieferung von Inhalten, die Täter für ihre Leak- und Druckmittel benötigen.
Die Besonderheit liegt in der Dezentralisierung. Klassische Erpressungsinfrastrukturen hängen oft an Domains, Hosting-Anbietern oder einzelnen Servern. Fällt so ein Knoten weg, bricht ein Teil der Operation zusammen. Bei dezentralen Strukturen wird genau diese Angriffsfläche kleiner. Ob DeadLock damit auch vollständig ausfallfrei arbeitet, sagt die Quelle nicht. Ebenso offen bleibt, wie weit der Einsatz von Polygon-Contracts im Detail reicht.
Wer ist betroffen?
Direkt betroffen sind vor allem Unternehmen, die Opfer einer DeadLock-Infektion werden könnten. Für den DACH-Raum ist die Nachricht deshalb relevant, weil jede Gruppe, die ihre Infrastruktur resilienter macht, länger aktiv bleibt und sich schwerer stören lässt. Das erhöht die Dauer eines Vorfalls und erschwert Verhandlungen, Blockaden und Nachverfolgung.
Privatanwender stehen hier nicht im Zentrum. Es geht um eine organisierte Ransomware-Gruppe und ihre Erpressungslogistik. Wer als Admin oder Security-Verantwortlicher arbeitet, sollte die Meldung aber ernst nehmen: Solche Täter lernen schnell, und die Taktik wandert oft von einer Gruppe zur nächsten.
Empfohlene Maßnahmen
Unternehmen sollten nicht versuchen, diesen Trend mit Einzelmaßnahmen zu lösen. Wer nur auf das Abschalten von Domains oder das Melden einzelner Server setzt, wird bei dezentraler Täter-Infrastruktur zu wenig erreichen. Sinnvoller ist eine Verteidigung, die auf schnelle Erkennung, saubere Segmentierung und belastbare Wiederherstellung setzt.
Wichtig sind vor allem diese Punkte:
- Backups offline oder zumindest logisch getrennt halten und regelmäßig testen.
- Mehrstufige Authentifizierung überall erzwingen, besonders bei Fernzugängen und Admin-Konten.
- EDR- und SIEM-Alarme auf ungewöhnliche Archivierung, Massenverschlüsselung und Leak-Vorbereitungen prüfen.
- Netzwerkzugriffe auf bekannte Messaging- und Blockchain-Dienste dort begrenzen, wo das fachlich vertretbar ist.
- Incident-Response-Pläne auf Erpressungsszenarien mit Datenabfluss durchspielen.
Wer bereits ein Ransomware-Playbook hat, sollte es um die Frage ergänzen, wie man mit dezentralen Kommunikations- und Veröffentlichungswegen umgeht. Das ändert nicht die erste Reaktion im Incident, aber es ändert die Nachsorge deutlich.
Einschätzung von CyberSecurity-News.de
Die eigentliche Meldung ist weniger spektakulär als manche Überschrift vermuten lässt. DeadLock erfindet Ransomware nicht neu. Die Gruppe macht etwas, das man bei Kriminellen seit Jahren sieht: Sie baut ihre Infrastruktur so um, dass sie Störungen besser übersteht. Das ist kein technischer Durchbruch, aber ein praktischer Nachteil für Verteidiger.
Interessant ist vor allem der Trend zur Verlagerung auf dezentrale Bausteine. Das erschwert Takedowns und verlängert die Lebensdauer der Operation. Für Unternehmen heißt das: Weniger Hoffnung auf schnelle externe Lösungen, mehr Fokus auf eigene Resilienz. Die Informationslage bleibt allerdings dünn. Ob der Einsatz von Polygon-Contracts breit oder nur punktuell erfolgt, lässt die Quelle offen.
Fazit
DeadLock zeigt, wohin sich Erpressungsinfrastruktur entwickelt: weg von leicht abschaltbaren Einzelpunkten, hin zu dezentraleren Diensten. Für die Praxis ist das unangenehm, aber nicht überraschend. Wer sich auf Ransomware vorbereitet, sollte diese Verschiebung einplanen.
Die gute Nachricht: Die wirksamsten Gegenmaßnahmen bleiben bekannt. Saubere Backups, Härtung, Monitoring und ein geübter Notfallprozess schlagen auch diese Variante. Wer FortiOS, Microsoft-Umgebungen oder andere kritische Systeme im Einsatz hat, sollte nicht auf die nächste Schlagzeile warten, sondern die eigene Wiederanlaufstrategie prüfen.
Quellenangabe
Weiterführende Quelle: The Hacker News: DeadLock Ransomware Uses Polygon Smart Contracts to Make Extortion Infra Harder to Disrupt






