0APT Locker Ransomware
(шифровальщик-вымогатель) (первоисточник)
Translation into English
Этот крипто-вымогатель шифрует данные пользователей с помощью комбинации алгоритмов AES-256 + RSA-2048, а затем требует выкуп за расшифровку файлов. Оригинальное название: 0APT Locker. Написан на языке программирования Rust. Распространители: 0apt Team.
---
Обнаружения:
DrWeb -> Trojan.Encoder.44401
BitDefender -> Trojan.GenericKD.79066683
ESET-NOD32 -> Win64/Filecoder.AIZ Trojan
Kaspersky -> Trojan-Ransom.Win32.Crypmod.ayit
Malwarebytes -> Ransom.FileCryptor
Microsoft -> Ransom:Win32/0APTLOCKER.DA!MTB
Rising -> Ransom.Agent!8.6B7 (TFE:5:9JIyv4rlqBH)
Tencent -> Malware.Win32.Gencirc.10c445be
TrendMicro -> Trojan.Win64.APTLOCKER.USBLBC26
---
© Генеалогия: родство выясняется >> 0APT Locker
Активность этого крипто-вымогателя была в начале февраля 2026 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.
К зашифрованным файлам добавляется расширение: .0apt
Записка с требованием выкупа называется: README0apt.txt
Записка с требованием выкупа называется: README0apt.txt
Содержание записки о выкупе:
✋ Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта.
Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.
✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.
Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.
Файлы, связанные с этим Ransomware:
README0apt.txt - название файла с требованием выкупа;
::: 0APT LOCKER :::
!!! ALL YOUR FILES ARE ENCRYPTED !!!
Hello,
If you are reading this message, it means your company's network has been breached
and all your data has been encrypted by "0apt" group.
WHAT HAPPENED?
We have exploited vulnerabilities in your network infrastructure. All your servers,
databases, and backups have been locked with military-grade encryption algorithms
(AES-256 & RSA-2048). You cannot recover your files without our private key.
DATA LEAK WARNING:
Before encryption, we downloaded your confidential data . If you refuse to pay or do not contact us, this
data will be published on our Tor blog for your competitors and regulators to see.
HOW TO GET YOUR FILES BACK?
We are not interested in destroying your business, we only want payment.
You must purchase a unique decryption tool from us.
>>> LEGAL & REPUTATION NOTICE (IMPORTANT):
We have analyzed your files If you do not pay:
1. We will send copies of this incriminating data directly to your GOVERNMENT
agencies and regulators to trigger an investigation against you.
2. We will email your clients, business partners, and everyone in your CONTACT
LIST to inform them that you lost their data.
INSTRUCTIONS:
1. Download and install Tor Browser: https://www.torproject.org/
2. Open Tor Browser and navigate to our chat portal: hxxx://oaptxiyisljt2kv3we2we34kuudmqda7f2geffoylzpeo7ourhtz4dad.onion/login.php
3. Enter your Personal ID to start the negotiation
(If the website is down or inaccessible, please try again after some time.)
Your Personal ID:
5B1B-C7AA-26E4-0APT-KEY
DEADLINE:
You have 24 hours to contact us. After this, the price will double.
If we do not hear from you within 48 hours, your data will be leaked permanently.
ATTENTION:
- Do not rename encrypted files.
- Do not try to decrypt using third-party software (you may lose data forever).
- Do not call the police or FBI (we will leak data immediately).
-- 0apt Team --
Записка с кратким требованием выкупа написана на изображении, заменяющем обои Рабочего стола:
✋ Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта.
Технические детали + IOC
Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.
✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.
Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.
Файлы, связанные с этим Ransomware:
README0apt.txt - название файла с требованием выкупа;
embedded_wallpaper.png - изображение с текстом,заменяющее обои Рабочего стола;
o2cbn7APq8.exe, f1dne0f.exe - названия вредоносного файла.
o2cbn7APq8.exe, f1dne0f.exe - названия вредоносного файла.
%TEMP%\embedded_wallpaper.png
Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.
Мьютексы:
См. ниже результаты анализов.
Сетевые подключения и связи:
Tor-URL: oaptxiyisljt2kv3we2we34kuudmqda7f2geffoylzpeo7ourhtz4dad.onion
Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.
Мьютексы:
См. ниже результаты анализов.
Сетевые подключения и связи:
Tor-URL: oaptxiyisljt2kv3we2we34kuudmqda7f2geffoylzpeo7ourhtz4dad.onion
Email: -
BTC: -
BTC: -
См. ниже в обновлениях другие адреса и контакты.
Результаты анализов:
Результаты анализов:
MD5: 510a87871053e239479f28101f013d0f
SHA-1: d2ad884a1bd04a448a4abcd7d57a528e7f368ef2
SHA-256: d5c62661b484b43c704275ea1d3d70bfbebe5b0c80334e5c942e7113423f6678
Vhash: 0560966d1555655c051d00c8z7f1e060b1z607021z3013z14z1a7z
Imphash: 16c38af2e826b7a2128a820a3bb2be3d
Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.
=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===
=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===
Обновлений не было или не добавлены.
=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Topic of Support ***
Thanks: Bitshadow, JAMESWT, JustARandomGuy62, petik Andrew Ivanov (article author) *** to the victims who sent the samples
© Amigo-A (Andrew Ivanov): All blog articles. Contact.






Комментариев нет:
Отправить комментарий
ВНИМАНИЕ!
Новые комментарии проверяются. Всё, кроме спама, будет опубликовано. Вам нужен Google аккаунт для комментария.
---
Please note!
New comments are moderated. Anything other than spam will be published. You need a Google account to post a comment.
---
Bitte beachten Sie!
Neue Kommentare werden moderiert. Alle Kommentare, die kein Spam sind, werden veröffentlicht. Sie benötigen ein Google-Konto, um einen Kommentar zu hinterlassen.
---
Veuillez noter!
Les nouveaux commentaires sont modérés. Tous les commentaires, à l'exception des spams, seront publiés. Vous devez disposer d'un compte Google pour publier un commentaire.
---
¡Tenga en cuenta!
Los nuevos comentarios son moderados. Se publicarán todos los comentarios excepto el spam. Para escribir un comentario necesitas una cuenta de Google.