En leksite uden en server at beslaglægge
DeadLock er en ransomware-operation skrevet i Rust, som Microsofts egne sikkerhedsforskere først observerede i juli 2025 og beskrev i detaljer i et teknisk blogindlæg offentliggjort den 10. august 2026. Som de fleste moderne ransomware-grupper bruger DeadLock dobbelt afpresning: den krypterer offerets systemer og truer med at offentliggøre stjålne data, hvis der ikke betales. Microsoft har også observeret, at værktøjet bruges af flere grupper, herunder en tilknyttet aktør forbundet med ransomware-økosystemerne Lynx og INC, hvilket viser, at DeadLocks infrastruktur allerede genbruges i stedet for at blive drevet af en enkelt lukket gruppe.
Det, der adskiller DeadLock, er, hvor leksitet og forhandlingsinfrastrukturen egentlig befinder sig. I stedet for en lejet server bag en hostingudbyder bruger DeadLock to smart contracts på Polygon-blockchainen: den ene gemmer den aktuelle adresse på chatproxyen, den anden indlæggene på leksitets blog. En besøgendes browser læser begge via gratis skrivebeskyttede forespørgsler til offentlige Polygon-noder, uden at der kræves en kryptowallet, og operatørerne skifter mellem seks forskellige offentlige endpoints, så ingen enkelt nodeoperatør kan afskære adgangen.
Hvorfor en blockchain holder længere end en hostingudbyder
En konventionel ransomware-leksite er per design et enkelt fejlpunkt: den ligger på en server, tilgængelig via en hostingkonto eller et Tor-indgangspunkt, og en hostingudbyder, et domænenavneregister eller en politiaktion kan tage den offline på en eftermiddag. DeadLocks Polygon-baserede version har intet tilsvarende svagt punkt. 'Siden' er et sæt transaktioner registreret i et offentligt register, som tusindvis af uafhængige validatorknuder verden over kopierer og verificerer, og at fjerne den ville betyde at omskrive en blockchain-historik, som også andre, uvedkommende deltagere er afhængige af, hvilket ikke er realistisk.
Microsofts egen vurdering af designet er direkte: arkitekturen øger, ifølge virksomheden selv, sandsynligvis modstandsdygtigheden af DeadLocks kommunikations-, leksite- og forhandlingsinfrastruktur og lader operatørerne komme sig over forsøg på forstyrrelse, samtidig med at kontinuiteten for ofrene bevares. Det er en bemærkelsesværdig indrømmelse fra den leverandør, der er bedst placeret til at vurdere det, og det er det klareste bevis hidtil på, at ransomware-infrastruktur bevidst bevæger sig mod former, som nedlæggelsesoperationer ikke let kan nå.
Session fjerner det sidste centrale svage led
Selv en blockchain-hostet leksite har brug for en måde, hvorpå operatøren kan tale med offeret, og det er her, DeadLock lukker sit andet hul. Kommunikationen mellem offer og operatør foregår via Session, en decentraliseret, onion-routet beskedtjeneste bygget på et sværm-netværk i stedet for en central server, hvilket giver begge parter anonymitet, uden at nogen af dem er afhængige af et selskab, der kan tvinges til at udlevere logs eller lukke konti. DeadLock udleder endda hvert offers Session-identitet deterministisk ud fra deres egne login-oplysninger, så der hverken kræves et separat registreringstrin eller en separat post.
Det betyder noget, fordi chatinfrastruktur historisk har været et af de få steder, myndighederne kunne gribe ind. Telegram-kanaler og Tor-hostede chatservere, som andre ransomware-grupper bruger, har centrale operatører eller central hosting, der kan lægges pres på, beslaglægges eller blokeres. Session har ingen af delene. Kombineret med leksitet på Polygon har DeadLock i praksis fjernet begge de centrale berøringspunkter, som tidligere nedlæggelsesoperationer mod ransomware-grupper har hvilet på.
Rust-kryptering og en hurtigt voksende offerliste
Selve krypteringsværktøjet er også kompetent bygget, ikke kun infrastrukturen omkring det. DeadLock er skrevet i Rust og bruger et hybridt design, der kombinerer Curve25519-elliptisk kurve-kryptografi med XChaCha20-strømcifferet og genererer et unikt, kortvarigt nøglepar for hver enkelt fil. Krypterede filer får filendelsen .dlock. Intet af dette er i sig selv eksotisk, men kombineret med decentraliseret levering og forhandlingsinfrastruktur fjerner det det sædvanlige nemme mål, en server, der kan beslaglægges, eller en chatkanal, der kan blokeres, som responsteams tidligere har lænet sig op ad.
Offerlisten vokser hurtigt. Microsoft talte mere end 80 organisationer offentliggjort på DeadLocks leksite frem til juli 2026, mere end halvdelen af dem i Europa, fordelt på informationsteknologi, minedrift, transport og logistik, fremstilling, hotel- og restaurationsbranchen samt forbrugsvarer, blandt andre sektorer, på tværs af Europa, Asien, Nordamerika, Sydamerika og Afrika. En separat teknisk analyse fra mediet The Hacker News sætter tallet højere, tæt på 96, med de største koncentrationer i Italien, Spanien, Polen, Tyrkiet og USA, en forskel, der sandsynligvis skyldes tidspunkt og tællemetode snarere end en modsigelse.
Hvad der ændrer sig for produktionsvirksomheders beredskab
Fremstillingsindustrien er direkte blandt de offersektorer, Microsoft nævner, og det er ikke en bipointe for europæiske ejere, særligt ikke i Danmark, hvor fremstillingsvirksomheder udgør en væsentlig del af eksporten. Fremstillingsundersektorer, herunder producenter af maskiner, elektronik og køretøjskomponenter, er klassificeret som væsentlige enheder under EU's NIS2-direktiv, hvilket betyder, at anmeldelsespligt for hændelser og et minimumsniveau af cyberrisikostyring allerede gælder, før et angreb overhovedet sker. En hændelse i DeadLock-stil er præcis det scenarie, som NIS2's fremstillingsområde er skrevet til.
Den praktiske forskydning ligger i, hvor meget vægt en beredskabsplan bør lægge på forhandlingsstyrke i forhold til backup-parathed. Planer bygget på antagelsen om, at 'vi kan få leksitet lukket ned' eller at 'myndighederne kan forstyrre deres kommunikation', forudsatte en server, der kan beslaglægges, og en chatkanal, der kan blokeres, og DeadLock har ingen af delene. Det gør ikke forhandling nytteløst, men det betyder, at sikkerhedsnettet, rene, testede offline-backuper sammen med en indøvet gendannelsesproces, må bære mere vægt end før, fordi den afbrydelsesmulighed, responsteams historisk har regnet med, ikke længere er pålideligt tilgængelig over for denne aktør.
Læs videre: CVSS 9.6-fejl ramte load balancere 792 gange | Autonome AI-agenter angreb Taiwans regering



