Если вы не видите здесь изображений, то используйте VPN.

пятница, 28 августа 2026 г.

TargetZimbra, Elock

TargetZimbra Ransomware

Elock Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


TargetZimbra Ransomware - Elock

Этот крипто-вымогатель шифрует данные почтовых серверов Zimbra с помощью комбинации алгоритмов RSA+AES, а затем требует выкуп в 50 XMR, чтобы вернуть файлы. Оригинальное название: в записке не указано. На файле написано: нет данных. 
---
Обнаружения:
DrWeb -> 
BitDefender -> 
ESET-NOD32 -> 
Kaspersky -> 
Malwarebytes -> 
Microsoft -> 
Rising -> 
Tencent -> 
TrendMicro -> 
---

© Генеалогия: родство выясняется >> 
TargetZimbra (Elock)


Сайт "ID Ransomware" это пока не идентифицирует. 


Информация для идентификации

Активность этого крипто-вымогателя была в конце августа 2026 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру. 

К зашифрованным файлам добавляется расширение: .elock

Записка с требованием выкупа называется: 
!README_RECOVER.txt  

TargetZimbra Ransomware note, записка о выкупе

Содержание записки о выкупе:
!!! All of the Company's Files Have Been Encrypted !!!
[Urgent Security Notice]
Please remain calm; this is just a business crisis.
We have successfully infiltrated your network and used military-grade algorithms to encrypt all of your servers.
Prior to the encryption, we stole significant amounts of sensitive corporate data.
If you refuse to negotiate, these data will be published on our dark web leak site, causing substantial financial and reputational damage.
If you wish to restore your system without exposing this data:
You must pay 50 XMR cryptocurrency.
Payment Address: 45EQACa2DVwHEMP2TcvhrgQgCeDUiwLnbcWrTmbUrHqZ1pFu8KJodc93PwXwEKeiegPesnddiVw47XdwZs1MZ68LFVjayY2
Failure to pay within 72 hours will result in a doubling of the ransom; failure to pay within one week will lead to the data being sold to your competitors and released publicly.
Upon making the payment, please send confirmation to the designated email address, and we will provide you with decryption tools.
Contact Email: cccsitadm@proton.me




Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

➤ Возможно эксплуатирует уязвимость, известную как CVE-2026-73570 или ещё более ранние. Успешная эксплуатация уязвимости позволяет неавторизованным злоумышленникам получить возможность удаленного выполнения кода, используя уязвимость внедрения команд в компоненте мониторинга SNMP, когда на целевой системе включены уведомления SNMP. 

✋ Внимание! В подобных статьях антироссийски настроенные эксперты целенаправленно сваливают вину за любые инциденты на российских хакеров и государственные структуры. Это обычная тактика дискредитации. Пусть они остаются при своём мнении — тем громче прозвучит их провал, когда правда неизбежно вскроется.

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
!README_RECOVER.txt - название файла с требованием выкупа;
ELF-файл - вредоносный файл.

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: cccsitadm@proton.me
XMR: 45EQACa2DVwHEMP2TcvhrgQgCeDUiwLnbcWrTmbUrHqZ1pFu8KJodc93PwXwEKeiegPesnddiVw47XdwZs1MZ68LFVjayY2

См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: -


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновлений не было или не добавлены.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Topic of Support ***

Thanks: to the authors of messages Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

среда, 13 мая 2026 г.

NBLock Black

NBLock Black Ransomware

NBLock Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


NBLock Black Ransomware

Этот крипто-вымогатель шифрует данные пользователей с помощью комбинации алгоритмов AES+RSA, а затем требует выкуп, чтобы вернуть файлы. Оригинальное название: NBLock Black. На файле написано: program.exe, NBB.e.
---
Обнаружения:
DrWeb -> Trojan.Siggen32.39641
BitDefender -> Gen:Heur.Ransom.Imps.3
ESET-NOD32 -> MSIL/Filecoder.BRA Trojan
Kaspersky -> HEUR:Trojan-PSW.Multi.Disco.gen
Malwarebytes -> Malware.AI.2821796946
Microsoft -> Ransom:MSIL/FileCoder.KK!MTB
Rising -> Ransom.Destructor!1.B060 (CLASSIC)
Tencent -> Malware.Win32.Gencirc.14afb330
TrendMicro -> Ransom.MSIL.IMPS.TL0101EE26ZZ
---

© Генеалогия: 
BlackHeart NextGen: BlackDream, BlackLegion и другие >> NBLock Black


Сайт "ID Ransomware" это пока отдельно не идентифицирует, но идентификация возможна по родству с Ransomware семейства.  


Информация для идентификации

Активность этого крипто-вымогателя была в начале мая 2026 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется случайное сгенерированное расширение: .<random>

Пример такого расширения: .ad996

При этом оригинальное название каждого файла тоже шифруется и принимает следующий вид:
bG9uZ2Vybi5ydGY.ad996
bW9udGhzcmVnaXN0ZXIucnRm.ad996

Записка с требованием выкупа называется: README_NBLOCK.txt

NBLock Black Ransomware note, записка о выкупе

Содержание записки о выкупе:
>>>> YOUR FILES ARE LOCKED BY NBLOCK BLACK <<<< 
 ID AD996BC49D09405C6B77D1192A8*****


Также используется изображение locked.png, заменяющее обои Рабочего стола:


Для привлечения внимания жертвы используются специальные иконки, заменяющие вид зашифрованных файлов на значок NB: 




Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Пропускаются и не шифруются файлы с расширениями, без который работа системы невозможна:
.exe, .dll, .db и другие. 

Файлы, связанные с этим Ransomware:
README_NBLOCK.txt - название файла с требованием выкупа;
locked.png - изображение, заменяющее обои Рабочего стола; 
lock.ico - иконка для зашифрованных файлов; 
program.exe, NBB.exe - названия вредоносного файла. 

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
C:\Users\admin\Desktop\NBB.exe

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: -
BTC: -
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR 
MD5: 7bb88ef9a32ba352e0c130fbc441c81e
SHA-1: 82b48a56249b81f039168c6bf206e997a4c35e40
SHA-256: 59dd29982f9644046b726452978de2dbed11d12c4c5a7eb22e4ad52d7951c16d
Vhash: 215036751511300c239003a
Imphash: f34d5f2d4577ed6d9ceec516c1f5a744


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновлений не было или не добавлены.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Topic of Support ***

Thanks: PCrisk Andrew Ivanov (article author) Any.run to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

воскресенье, 10 мая 2026 г.

Lalia

Lalia Ransomware

LaliaLocker Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Lalia, LaliaLocker Ransomware

Этот крипто-вымогатель шифрует данные пользователей с помощью комбинации алгоритмов AES+RSA, а затем требует связаться с вымогателями для уплаты выкупа, чтобы вернуть файлы. Оригинальное название: LALIA Ransomware. На файле написано: 5ptcbui0x.exe.
---
Обнаружения:
DrWeb -> Trojan.Encoder.45055
BitDefender -> Trojan.GenericKD.80105176
ESET-NOD32 -> Win64/Filecoder.TV Trojan
Kaspersky -> Trojan.Win32.DelShad.qci
Malwarebytes -> Ransom.FileCryptor
Microsoft -> Ransom:Win64/Lalia.ALI!MTB
Rising -> Ransom.Agent!8.6B7 (CLOUD)
Tencent -> Win32.Trojan.Delshad.Ytjl
TrendMicro -> Trojan.Win32.ZYX.USBLEB26
---

© Генеалогия: родство выясняется >> 
Lalia (LaliaLocker)


Сайт "ID Ransomware" это пока не идентифицирует. 


Информация для идентификации

Активность этого крипто-вымогателя была в начале мая 2026 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется расширение: .lalia

Записка с требованием выкупа называется: RECOVERY_INFO.tx

Lalia, LaliaLocker Ransomware note, записка о выкупе

Содержание записки о выкупе:
ATTENTION! Your files have been encrypted by LALIA Ransomware.
Sensitive data has been exfiltrated. Do not attempt to decrypt files yourself - this will lead to irreversible data loss and information leak.
WHAT YOU MUST NOT DO:
- Do not use recovery tools
- Do not rename files
- Do not contact law enforcement
To make sure that we REALLY CAN recover data - we offer you to decrypt samples.
You have 72 hours to contact us on qTox:
qTox ID: 7F21082F19B6EB818083A9920D654533FB9CA***
Download qTox: https://github.com/qTox/qTox/releases
Your Chat ID for verification: G123G*****
After deadline your data will be sold or published. Follow our instructions to avoid reputational losses.



Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

➤ Удаляет теневые копии файлов, отключает функции восстановления и исправления Windows на этапе загрузки.

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
RECOVERY_INFO.tx - название файла с требованием выкупа;
lalia.log - файл для записи логов; 
5ptcbui0x.exe - название вредоносного файла. 

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
%TEMP%\lalia.log

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: -
BTC: -
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: 7c6d94c71f5fcedde20fa05a7ab3dc07
SHA-1: c1a0ed6fe8a88c61a13a3c597be12357819d7bcc
SHA-256: 7b7e7ef365fb79ba95e27d96c4084b93fc84b05b34bf9c42bd46029fa3dc9dd9
Vhash: 0750a66d1555555c055d0049z91a1z4@z
Imphash: da270f0a2a2e38cb99bfa1b7a2f43d40


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновлений не было или не добавлены.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Topic of Support ***

Thanks: pcrisk Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

пятница, 1 мая 2026 г.

Sorry 2026

Sorry 2026 Ransomware

SorryGo Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


SorryGo Ransomware

Этот крипто-вымогатель шифрует данные на сайтах и Linux-серверах помощью комбинации алгоритмов AES+RSA-2048
, а затем требует выкуп, чтобы вернуть файлы. Сообщение от вымогателей внедряется в код веб-сайта и показывается на страницах и в некоторых случаях многократно повторяется. Оригинальное название: в записке не указано. Написан на языке программирования Go. 
---
Обнаружения:
DrWeb -> 
BitDefender -> 
ESET-NOD32 -> 
Kaspersky -> 
Malwarebytes -> 
Microsoft -> 
Rising -> 
Tencent -> 
TrendMicro -> 
---

© Генеалогия: родство выясняется >> 
Sorry 2026 (SorryGo)


Сайт "ID Ransomware" пока отдельно Sorry 2026 Ransomware не идентифицирует. Старая идентификация по расширению .sorry связана с Sorry HT Ransomware (2018 г.), который основан на HiddenTear. 


Информация для идентификации

Активность этого крипто-вымогателя была в конце апреля — начале мая 2026 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется расширение: .sorry

Записка с требованием выкупа называется: README.md

Содержание записки о выкупе:
Please contact us through the qtox tool
Download qtox hxxxs://github.com/qTox/qTox/blob/master/README.md#qtox 
If you can't contact us, please contact some data recovery company(suggest taobao.com), may they can contact to us.
Add our TOX ID and send an encrypted file and 'Sorry-ID' for testing decryption.
Our TOX ID: 3D7889AEC00F2325***


Примеры того, как сообщение от вымогателей внедряется в код веб-сайта и показывается на его страницах.






✋ Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

Внедряется через выявленную уязвимость в WHM (WebHost Manager).

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
README.md - название файла с требованием выкупа;
<random>.exe - случайное название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: -
BTC: -
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: -


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновлений не было или не добавлены.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Topic of Support ***

Thanks: rivitna, jbbjunior Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

четверг, 30 апреля 2026 г.

Rex, Rex48

Rex Ransomware

Rex48 Ransomware

Dementor Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Rex Ransomware

Этот крипто-вымогатель шифрует данные пользователей с помощью комбинации алгоритмов AES+RSA, а затем сообщает о взломе сети и требует выкуп за расшифровку файлов. Оригинальное название: в записке не указано. На файле написано: 0ra9cvl3.exe.
---
Обнаружения:
DrWeb -> Trojan.Encoder.44943
BitDefender -> Gen:Heur.Ransom.REntS.Gen.1
ESET-NOD32 -> Win64/Filecoder.Dementor.B Trojan
Kaspersky -> Trojan-Ransom.Win32.Encoder.ahex
Malwarebytes -> PasswordStealer.Spyware.Stealer.DDS
Microsoft -> Trojan:Win32/Ravartar!rfn
Rising -> Ransom.Dementor!8.1DB60 (TFE:5:IXiVokobZTU)
Tencent -> Malware.Win32.Gencirc.11e5a799
TrendMicro -> Ransom.Win64.DEMENTOR.TL0101E226ZZ
---

© Генеалогия: родство выясняется >> 
Rex (Rex48)


Сайт "ID Ransomware" это пока не идентифицирует. 


Информация для идентификации

Активность этого крипто-вымогателя была в конце апреля 2026 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется расширение: .rex48 или с другой цифрой на конце.


Записка с требованием выкупа называется: RANSOM_NOTE.html

Rex Ransomware

Содержание записки о выкупе:
Your personal ID:
YOUR COMPANY NETWORK HAS BEEN PENETRATED
ANY ATTEMPT TO RESTORE YOUR FILES WITH THIRD-PARTY SOFTWARE WILL PERMANENTLY CORRIPT IT. DO
NOT MODIFY ENCRYPTED FILES. DO NOT RENAME ENCRYPTED FILES.
No software available on internet can help you. We are the only ones able to solve your problem. We gathered highly confidential personal data. These data are currently stored on a private server. This server will be immediately destroyed after your payment. If you decide to not pay. we will release your data to public or re-seller. So you can expect your data to be publicly available in the near future.. We only seek money and our goal is not to damage your reputation or prevent your business from running. You will can send us 2-3 non-important files and we will decrypt it for free to prove we are able to give your files back.
Contact us for price and get decryption software.
Email:
recovery2@salamati.vip
recovery2@amniyat.xyz



Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
RANSOM_NOTE.html - название файла с требованием выкупа;
0ra9cvl3.exe - случайное название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: recovery2@salamati.vip, recovery2@amniyat.xyz
BTC: -
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: 9e9055b1a14e5a4466e735f54d344b87
SHA-1: 692c15eb37b396c451cb796e6f3567b855aa86f3
SHA-256: fa21235ec582cfd36a1b539bf1d7eeaf033209b72631dac5b6f36d2dab08500a
Vhash: 026056655d556550a8z35181z53z35z1lz
Imphash: bfd691ca28d94e5bbf3bb1010bcbcef7


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновлений не было или не добавлены.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Topic of Support ***

Thanks: pcrisk Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

пятница, 27 марта 2026 г.

Killada

Killada Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Killada Ransomware

Этот крипто-вымогатель шифрует данные пользователей с помощью комбинации алгоритмов ChaCha20-GNACH, а затем требует выкуп в 0.1111 BTC, чтобы вернуть файлы. Оригинальное название: Killada Ransomware. На файле написано: killada.exe.
---
Обнаружения:
DrWeb -> Trojan.Encoder.44675
BitDefender -> Trojan.GenericKD.79799674
ESET-NOD32 -> Win64/Filecoder.ALU Trojan
Kaspersky -> Trojan-Ransom.Win32.Encoder.agut
Malwarebytes -> Ransom.FileCryptor
Microsoft -> Trojan:Win32/Wacatac.B!ml
Rising -> Stealer.Greedy!8.133BA (CLOUD)
Tencent -> Win32.Trojan-Ransom.Encoder.Nqil
TrendMicro -> TROJ_FRS.VSNTCV26
---

© Генеалогия: родство выясняется >> 
Killada 


Сайт "ID Ransomware" Killada пока не идентифицирует. 


Информация для идентификации

Активность этого крипто-вымогателя была в конце марта 2026 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется расширение: *нет данных*.

Записка с требованием выкупа называется: KILLADA_README.txt

Killada Ransomware

Killada Ransomware




✋ Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
KILLADA_README.txt - название файла с требованием выкупа;
killada.exe - название вредоносного файла. 

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Tor-URL: 
killadaayyuzdshwskrnsvh5owzuwa4yj7gs2vbhkcjpfslrplfgwwqd[.]onion
killadaxczzw3wnuaxkygib67lk2qkgnki4gyjqoo76vh53egitoyaqd[.]onion
killadax36r6bbb3md67ekcfv5yasdlnoaklyag66ot4tefa32ywgnyd[.]onion
killadahaynpqrkppe2m2tgindbruaeiefzr7pm3cp47tzohhhnogwad[.]onion
killada7qgdpvzpezjxaa64b47bz47hzbn6oql5aa4lppzzwymnukqqd[.]onion
killada5556ahpb4cwmatv5qpzku2qmdlwawshtykpq37cvfva7zjhid[.]onion

Email: -
BTC: -
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: f444568cedf788ef157356fea05bcc49
SHA-1: d449bd9a79062729e9a60064ed32ca8669d4a525
SHA-256: 75c4d15bddcd401088d1a9f0a3364382482ea0689427526a5d0919b375a9779c
Vhash: 055066655d155d055095zb00793z5hz6fz
Imphash: 53b37c3b9f37d7f06071a7dd9d5e5333


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновлений не было или не добавлены.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Topic of Support ***

Thanks: Bitshadow Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *