En läcksida utan server att beslagta
DeadLock är en ransomware-operation skriven i Rust, som Microsofts egna säkerhetsforskare först observerade i juli 2025 och beskrev i detalj i ett tekniskt blogginlägg publicerat den 10 augusti 2026. Liksom de flesta moderna ransomware-grupper använder DeadLock dubbel utpressning: den krypterar offrets system och hotar att publicera stulna uppgifter om inte lösen betalas. Microsoft har även observerat att verktyget används av flera grupper, däribland en anknuten aktör kopplad till ransomware-ekosystemen Lynx och INC, vilket visar att DeadLocks infrastruktur redan återanvänds i stället för att drivas av en enda sluten grupp.
Det som skiljer DeadLock åt är var läcksidan och förhandlingsinfrastrukturen faktiskt finns. I stället för en hyrd server bakom en hostingleverantör använder DeadLock två smarta kontrakt på Polygon-blockkedjan: det ena lagrar den aktuella adressen till chattproxyn, det andra inläggen på läckbloggen. En besökares webbläsare läser båda genom gratis skrivskyddade förfrågningar till publika Polygon-noder, utan att någon kryptoplånbok krävs, och operatörerna växlar mellan sex olika publika ändpunkter så att ingen enskild nodoperatör kan stänga av åtkomsten.
Varför en blockkedja håller längre än en hostingleverantör
En konventionell ransomware-läcksida är genom sin konstruktion en enskild felpunkt: den ligger på en server, nåbar via ett hostingkonto eller en Tor-ingångspunkt, och en hostingleverantör, ett domännamnsregister eller en polisinsats kan ta den offline på en eftermiddag. DeadLocks Polygon-baserade version har ingen motsvarande svag punkt. 'Sidan' är en uppsättning transaktioner registrerade i ett publikt register som tusentals oberoende validatornoder över hela världen kopierar och verifierar, och att ta bort den skulle innebära att skriva om en blockkedjehistorik som även andra, obesläktade deltagare är beroende av, vilket inte är realistiskt.
Microsofts egen bedömning av designen är rak på sak: arkitekturen ökar, enligt företaget självt, sannolikt motståndskraften i DeadLocks kommunikations-, läckhosting- och förhandlingsinfrastruktur och låter operatörerna återhämta sig från störningsförsök samtidigt som kontinuiteten för offren upprätthålls. Det är ett anmärkningsvärt medgivande från den leverantör som är bäst placerad att bedöma det, och det är det hittills tydligaste beviset på att ransomware-infrastruktur medvetet rör sig mot former som nedmonteringsinsatser inte lätt kan nå.
Session tar bort den sista centrala svagheten
Även en blockkedjehostad läcksida behöver ett sätt för operatören att prata med offret, och det är där DeadLock täpper till sin andra lucka. Kommunikationen mellan offer och operatör sker via Session, en decentraliserad meddelandetjänst som dirigeras via onion-routing och byggd på ett svärmnätverk i stället för en central server, vilket ger båda parter anonymitet utan att någon av dem är beroende av ett företag som kan tvingas lämna ut loggar eller stänga konton. DeadLock härleder till och med varje offers Session-identitet deterministiskt från deras egna inloggningsuppgifter, så varken ett separat registreringssteg eller en separat post behövs.
Det spelar roll eftersom chattinfrastruktur historiskt har varit en av de få platser där brottsbekämpande myndigheter kunnat agera. Telegram-kanaler och Tor-hostade chattservrar som andra ransomware-grupper använder har centrala operatörer eller central hosting som kan utsättas för påtryckningar, beslagtas eller blockeras. Session har inget av detta. Tillsammans med läcksidan på Polygon har DeadLock i praktiken tagit bort båda de centrala kontaktpunkter som tidigare nedmonteringsinsatser mot ransomware-grupper förlitat sig på.
Rust-kryptering och en snabbt växande offerlista
Själva krypteringsverktyget är också kompetent byggt, inte bara infrastrukturen runt omkring. DeadLock är skrivet i Rust och använder en hybrid design som kombinerar elliptisk kurvkryptografi med Curve25519 och strömchifferet XChaCha20, och genererar ett unikt, kortlivat nyckelpar för varje enskild fil. Krypterade filer får filändelsen .dlock. Inget av detta är i sig exotiskt, men i kombination med decentraliserad leverans- och förhandlingsinfrastruktur tar det bort det vanliga mjuka målet, en server som kan beslagtas eller en chattkanal som kan blockeras, som insatsteam tidigare förlitat sig på.
Offerlistan växer snabbt. Microsoft räknade in mer än 80 organisationer publicerade på DeadLocks läcksida fram till juli 2026, mer än hälften av dem i Europa, spridda över informationsteknik, gruvdrift, transport och logistik, tillverkning, hotell och restaurang samt konsumentvaror, bland andra sektorer, över Europa, Asien, Nordamerika, Sydamerika och Afrika. En separat teknisk analys från nyhetssajten The Hacker News anger en högre siffra, nära 96, med de största koncentrationerna i Italien, Spanien, Polen, Turkiet och USA, en skillnad som troligen förklaras av tidpunkt och räknemetod snarare än en motsägelse.
Vad som förändras för tillverkningsägares incidenthantering
Tillverkning finns direkt bland de offersektorer som Microsoft namnger, och det är ingen bisak för europeiska ägare, inte minst i Sverige där tillverkningsindustrin står för en betydande del av exporten. Tillverkningsundersektorer, inklusive tillverkare av maskiner, elektronik och fordonskomponenter, klassas som viktiga entiteter enligt EU:s NIS2-direktiv, vilket innebär att incidentrapporteringsskyldigheter och en lägstanivå för cyberriskhantering redan gäller innan en attack ens inträffar. En incident i DeadLock-stil är precis det scenario som NIS2:s tillverkningsomfattning skrevs för.
Den praktiska förskjutningen handlar om hur mycket vikt en incidenthanteringsplan bör lägga vid förhandlingsutrymme jämfört med backup-beredskap. Planer byggda på tanken att 'vi kan få läcksidan nedstängd' eller att 'polisen kan störa deras kommunikation' förutsatte en server som kan beslagtas och en chattkanal som kan blockeras, och DeadLock har inget av detta. Det gör inte förhandling meningslös, men det innebär att skyddsnätet, rena, testade offline-backuper tillsammans med en inövad återställningsprocess, måste bära mer vikt än tidigare, eftersom det avbrottsalternativ som insatsteam historiskt räknat med inte längre är tillförlitligt tillgängligt mot denna aktör.
Läs vidare: CVSS 9.6-brist drabbade lastbalanserare 792 gånger | Autonoma AI-agenter attackerade Taiwans regering



