Resumen

  • Microsoft presenta DeadLock como una operación emergente con motivación financiera y componentes descentralizados para comunicación y filtraciones.
  • El mecanismo de recuperación une la mensajería Session con servicios respaldados por blockchain que almacenan y entregan recursos de extorsión.
  • La compañía ha visto el cifrador desplegado por varios grupos, incluido un afiliado de los ecosistemas Lynx e INC.
  • Observado desde julio de 2025, DeadLock aplica doble extorsión: cifra y amenaza con divulgar datos robados.
  • En julio de 2026, el sitio atribuía más de 80 organizaciones, más de la mitad europeas; son afirmaciones del operador, no un censo verificado.
  • Microsoft ofrece indicadores, detecciones de Defender y mitigaciones; distribuir piezas aumenta fricción para el derribo, no garantiza inmunidad.

La ruta de recuperación también es infraestructura ofensiva

El cifrado crea urgencia, pero la extorsión necesita que víctima y operador sigan encontrándose. Instrucciones, prueba de datos, negociación y entrega de recursos forman un servicio posterior al impacto.

DeadLock separa esas funciones de un único sitio visible. Al desaparecer un punto, otras piezas pueden conservar el proceso, aunque la sustitución tenga costes y deje rastros.

Session reduce la dependencia de una cuenta central

Microsoft identifica Session como canal de comunicación con víctimas. Para una empresa afectada, bloquear el dominio de filtraciones no implica que la negociación ni las instrucciones hayan terminado.

La respuesta debe preservar artefactos relevantes, autenticar cualquier comunicación y evitar que el contacto se convierta en otra vía de engaño. También debe integrar estos datos con la cronología del endpoint.

El almacenamiento respaldado por blockchain añade rutas alternativas

Otros servicios apoyados en blockchain sirven para guardar y distribuir materiales de extorsión. Microsoft considera probable que la combinación sea más resistente. No afirma que todos los elementos sean descentralizados o imposibles de interrumpir.

Una cartografía útil separa mensajería, almacenamiento, web de filtración, pago y alojamiento ordinario. Sus cruces pueden revelar proveedores, identidades o dependencias susceptibles de actuación.

La afiliación impide reducir todo a un solo actor

Microsoft observó despliegues por distintos grupos y cita a un afiliado vinculado con Lynx e INC. El malware compartido puede viajar entre operadores, negociadores y corredores de acceso.

Por eso la atribución debe expresar niveles de confianza para código, infraestructura y personas. La etiqueta DeadLock no prueba que una única organización dirija todas las intrusiones.

Los nombres de la web son reclamaciones

Más de 80 organizaciones aparecían en julio de 2026 y más de la mitad estaban en Europa. La cifra dibuja la actividad publicada por los operadores y una orientación geográfica, no una lista independiente de incidentes confirmados.

Las webs pueden exagerar, omitir o repetir. Confirmar daño, exfiltración y alcance requiere información de las entidades afectadas o de investigaciones con acceso al caso.

El geobloqueo del cifrador no identifica nacionalidad

La muestra en Rust ajusta consumo de recursos, intenta elevar privilegios, termina servicios y procesos, altera registros y ofrece varias rutas de cifrado. Además excluye idiomas o países.

La lista abarca entornos postsoviéticos y ligados a la CEI, junto con algunas configuraciones de Oriente Medio. Puede reflejar prudencia, engaño o código heredado; no funciona como pasaporte del operador.

La defensa debe recorrer toda la cadena

Indicadores y detecciones de Defender ayudan a buscar ejecución. Deben sumarse controles sobre privilegios, salida de datos, parada de servicios, integridad de registros y accesos remotos.

El objetivo operativo es unir acceso, robo, cifrado, contacto, recursos y reutilización por afiliados. Una intervención coordinada sobre varias dependencias puede producir más efecto que cerrar repetidamente la parte más visible.

Fuentes