Un sitio de filtraciones sin servidor que incautar
DeadLock es una operación de ransomware escrita en Rust que los propios investigadores de seguridad de Microsoft observaron por primera vez en julio de 2025 y detallaron en un blog técnico publicado el 10 de agosto de 2026. Como la mayoría de los grupos de ransomware actuales, DeadLock practica la doble extorsión: cifra los sistemas de la víctima y amenaza con publicar los datos robados si no se paga. Microsoft también ha observado que la herramienta es utilizada por varios grupos, incluido un afiliado vinculado a los ecosistemas de ransomware Lynx e INC, lo que indica que la infraestructura de DeadLock ya se reutiliza en lugar de pertenecer a un único grupo cerrado.
Lo que distingue a DeadLock es dónde viven realmente su sitio de filtraciones y su infraestructura de negociación. En lugar de un servidor alquilado detrás de un proveedor de hosting, DeadLock usa dos contratos inteligentes en la blockchain de Polygon: uno almacena la dirección actual de su proxy de chat, el otro almacena las publicaciones de su blog de filtraciones. El navegador de un visitante lee ambos mediante solicitudes gratuitas de solo lectura a nodos públicos de Polygon, sin necesidad de una billetera de criptomonedas, y los operadores rotan entre seis puntos de acceso públicos distintos para que ningún operador de nodo pueda cortar el acceso.
Por qué una blockchain resiste más que un proveedor de hosting
Un sitio de filtraciones de ransomware convencional es, por diseño, un único punto de fallo: reside en un servidor, accesible mediante una cuenta de hosting o un punto de entrada a Tor, y un proveedor de hosting, un registrador de dominios o una actuación policial pueden dejarlo fuera de línea en una tarde. La versión de DeadLock basada en Polygon no tiene un punto débil equivalente. El 'sitio' es un conjunto de transacciones registradas en un libro público que miles de nodos validadores independientes copian y verifican en todo el mundo, y eliminarlo significaría reescribir un historial de blockchain del que dependen otros participantes ajenos al caso, algo que no es realista.
La propia valoración de Microsoft sobre el diseño es directa: la arquitectura, en palabras de la empresa, probablemente aumenta la resiliencia de la infraestructura de comunicación, alojamiento de filtraciones y negociación de DeadLock, permitiendo a los operadores recuperarse de intentos de interrupción mientras mantienen la continuidad para las víctimas. Se trata de una admisión notable por parte del proveedor mejor situado para juzgarlo, y es la evidencia más clara hasta ahora de que la infraestructura de ransomware se está moviendo deliberadamente hacia formas que las operaciones de desmantelamiento no pueden alcanzar con facilidad.
Session elimina el último eslabón centralizado
Incluso un sitio de filtraciones alojado en una blockchain necesita una forma de que el operador hable con la víctima, y aquí es donde DeadLock cierra su segunda brecha. La comunicación entre víctima y operador se realiza a través de Session, una mensajería descentralizada y enrutada mediante onion routing, construida sobre una red de enjambre en lugar de un servidor central, lo que da anonimato a ambas partes sin que ninguna dependa de una empresa que pueda ser obligada a entregar registros o a cerrar cuentas. DeadLock incluso deriva la identidad de Session de cada víctima de forma determinista a partir de sus propias credenciales de acceso, por lo que no hace falta ni un paso de registro separado ni un registro aparte.
Esto importa porque la infraestructura de chat ha sido históricamente uno de los pocos puntos donde la policía podía actuar. Los canales de Telegram y los servidores de chat alojados en Tor que usan otros grupos de ransomware tienen operadores u hospedaje centralizados que pueden presionarse, incautarse o bloquearse. Session no tiene ninguno de los dos. Combinado con el sitio de filtraciones en Polygon, DeadLock ha eliminado en la práctica los dos puntos de contacto centralizados en los que se han apoyado las operaciones de desmantelamiento contra grupos de ransomware.
Cifrado en Rust y una lista de víctimas que crece rápido
El propio cifrador está bien construido, no solo la infraestructura que lo rodea. DeadLock está escrito en Rust y usa un diseño híbrido que combina la criptografía de curva elíptica Curve25519 con el cifrado de flujo XChaCha20, generando un par de claves único y efímero para cada archivo. Los archivos cifrados reciben la extensión .dlock. Nada de esto es exótico por sí solo, pero combinado con una infraestructura de entrega y negociación descentralizada, elimina el blanco fácil habitual, un servidor incautable o un canal de chat bloqueable, en el que se han apoyado los equipos de respuesta en casos anteriores.
La lista de víctimas crece rápido. Microsoft contabilizó más de 80 organizaciones publicadas en el sitio de filtraciones de DeadLock hasta julio de 2026, más de la mitad de ellas en Europa, repartidas entre tecnología de la información, minería, transporte y logística, manufactura, hostelería y bienes de consumo, entre otros sectores, en Europa, Asia, Norteamérica, Sudamérica y África. Un análisis técnico independiente del medio The Hacker News sitúa la cifra más alta, cerca de 96, con las mayores concentraciones en Italia, España, Polonia, Turquía y Estados Unidos, una diferencia que probablemente se explica por el momento y el método de conteo, no por una contradicción.
Qué cambia en la respuesta a incidentes de los fabricantes
La manufactura figura directamente entre los sectores de víctimas que Microsoft nombra, y no es un dato incidental para los propietarios europeos. Los subsectores manufactureros, incluidos los fabricantes de maquinaria, electrónica y componentes de vehículos, están clasificados como entidades importantes bajo la directiva NIS2 de la UE, lo que significa que las obligaciones de notificación de incidentes y un nivel mínimo de gestión de riesgo cibernético ya se aplican antes de que ocurra un ataque. Un incidente al estilo de DeadLock es exactamente el escenario para el que se redactó el alcance manufacturero de NIS2.
El cambio práctico está en cuánto peso debe dar un plan de respuesta a incidentes al margen de negociación frente a la preparación de copias de seguridad. Los planes construidos sobre la idea de que 'podemos conseguir que cierren el sitio de filtraciones' o de que 'la policía puede interrumpir sus comunicaciones' asumían un servidor incautable y un canal de chat bloqueable, y DeadLock no tiene ninguno de los dos. Eso no hace inútil la negociación, pero sí significa que la alternativa, copias de seguridad limpias, probadas y fuera de línea, junto con un proceso de recuperación ensayado, debe cargar con más peso que antes, porque la opción de interrupción con la que los equipos de respuesta han contado históricamente ya no está disponible de forma fiable frente a este operador.
Leer a continuación: CVSS 9.6: fallo golpeó balanceadores 792 veces | Agentes de IA autónomos atacaron al Gobierno de Taiwán



