Группировка DeadLock использует смарт-контракты в блокчейне Polygon для скрытия инфраструктуры управления атаками. Такой подход позволяет динамически менять адреса прокси-серверов, через которые пострадавшие связываются с группой, делая их блокировку практически невозможной. Технически это реализуется через HTML-файл, оставляемый на заражённой системе, который предлагает установить децентрализованный мессенджер Session. Он служит основным каналом связи между жертвой и злоумышленниками.

Использование смарт-контрактов для этих целей открывает огромные возможности — схема позволяет создавать бесконечное количество вариантов скрытия адресов. Эта технология ранее уже привлекла внимание других атакующих группировок. Например, осенью 2025 года специалисты Google Threat Intelligence Group сообщили, что с февраля того же года северокорейские киберпреступники применяли аналогичный метод, получивший название EtherHiding. В этих случаях вредоносный код скрывался непосредственно внутри смарт-контрактов, что обеспечивало почти неуязвимую инфраструктуру.

Хотя специалисты пока не выяснили, как DeadLock получает доступ к сетям жертв, ранние наблюдения от Cisco Talos указывают на возможное применение техники BYOVD — внедрения уязвимых драйверов, а также использования уязвимостей в системах защиты для отключения антивирусных процессов.

На данный момент смарт-контракты остаются самой изученной деталью операций DeadLock. Их использование подчёркивает растущее влияние блокчейн-технологий в арсенале киберпреступников и одновременно осложняет работу защитников, которым теперь приходится адаптироваться к новым формам уклонения от обнаружения.

https://www.itsec.ru/news/gruppirovka-deadlock-ispolzuyet-smart-kontrakti-v-blokcheyne-polygon-dlia-skritiya-infrastrukturu-upravleniya-atakami