Если вы не видите здесь изображений, то используйте VPN.

воскресенье, 16 апреля 2023 г.

CrossLock

CrossLock Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


CrossLock Ransomware

Этот крипто-вымогатель шифрует данные пользователей с помощью комбинации алгоритмов Curve25519 и ChaCha20, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название 
указано в записке: CrossLock. На файле написано: NOTEPAD.EXE. Написан на языке Go.
---
Обнаружения:
DrWeb -> Trojan.Encoder.37486
BitDefender -> Generic.Ransom.BlackLockbit.A.5E448146
ESET-NOD32 -> WinGo/Filecoder.DN
Kaspersky -> Trojan.Win32.DelShad.lfy
Malwarebytes -> Ransom.CrossLock
Microsoft -> Ransom:Win32/lockbit!MSR
Rising -> ***
Tencent -> Malware.Win32.Gencirc.10be9e4c
TrendMicro -> Ransom.Win64.CROSSLOCK.THDAHBC
---

© Генеалогия: родство выясняется >> 
CrossLock


Сайт "ID Ransomware" это пока не идентифицирует. 


Информация для идентификации

Активность этого крипто-вымогателя была в середине апреля 2023 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется расширение: .crlk

Записка с требованием выкупа называется: ---CrossLock_readme_To_Decrypt---.txt

CrossLock Ransomware note, записка о выкупе

Содержание записки о выкупе:
!!!!!!!!ATTENTION!!!!!!!!
DON'T RENAME, OR TRY TO DECRYPT THE FILES USING A FREE PUBLIC SOFTWARE BECAUSE YOU WILL LOSE ALL YOU FILES AND DAT
Valid certificadora, 
You entire network has been compromised and completely encrypted and your sensitive data (docs,dbs, customers' info..etc) has been downloaded to our servers.
To restore your encrypted data and prevent your sensitive data from being leaked you must buy the decryption app.
Your data will be leaked on:
Website: crosslock5cwfljbw4v37zuzq4talxxhyavjm2lufmjwgbpfjdsh56yd.onion
to visit the website you should use tor browser.
Contact us to get the decryption application:
tox: 8F0E308CB4D9F1F3F80EC93A4C566B8CF CCAB0967F0637C00ED3079C37235652A64B21A7070E
You'll need to download tox client app then add our tox id.
NOTE: Since tox is peer to peer you'll need to stay online to send the message to us.
CrossLock


Перевод записки на русский язык:
ВНИМАНИЕ!!!!!!!!
НЕ ПЕРЕИМЕНОВЫВАЙТЕ И НЕ ПЫТАЙТЕСЬ РАСШИФРОВАТЬ ФАЙЛЫ С ПОМОЩЬЮ БЕСПЛАТНЫХ ПУБЛИЧНЫХ ПРОГРАММ, ПОТОМУ ЧТО ВЫ ПОТЕРЯЕТЕ ВСЕ СВОИ ФАЙЛЫ И ДАННЫЕ
Действительный сертификат,
Вся ваша сеть была скомпрометирована и полностью зашифрована, а ваши конфиденциальные данные (документы, базы данных, информация о клиентах и т. д.) загружены на наши серверы.
Чтобы восстановить зашифрованные данные и предотвратить утечку конфиденциальных данных, вы должны купить приложение для расшифровки.
Ваши данные будут раскрыты:
Веб-сайт: crosslock5cwfljbw4v37zuzq4talxxhyavjm2lufmjwgbpfjdsh56yd.onion
для посещения веб-сайта вы должны использовать браузер tor.
Контакт с нами, чтобы получить приложение для расшифровки:
tox: 8F0E308CB4D9F1F3F80EC93A4C566B8CF CCAB0967F0637C00ED3079C37235652A64B21A7070E
Вам нужно загрузить клиентское приложение tox, а затем добавить наш идентификатор tox.
ПРИМЕЧАНИЕ. Поскольку tox одноранговый, вам нужно быть онлайн, чтобы отправить нам сообщение.
CrossLock


Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

➤ Удаляет теневые копии файлов, изменяет функции восстановления и исправления Windows на этапе загрузки, удаляет системные бэкапы, очищает журналы системы и приложений, отключает около 500 служб. 

Списки исключений:
1) файлы с расширениями: .exe, .dll, .sys, .msi, .lnk, .html, .bak, .dat, .lnk, .bat, .cmd & .crlk
2) системные файлы: Bootmgr, BOOTNXT, DumpStack.log.tmp, pagefile.sys, swapfile.sys, desktop.ini, ntuser.dat, thumbs.db
3) системные папки: Windows, System Volume Information, $Recycle.Bin, perflogs, Program Files, Programdata, Recovery

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
---CrossLock_readme_To_Decrypt---.txt - название файла с требованием выкупа;
NOTEPAD.EXE - название вредоносного файла

  



Сборка: 
Go build ID: "TR_mEgwgRBRKBzLqwtCy/CrTSwLAFXgP-LonyC_5w/HFmcLGBkNJTMEENx_Huw/jmKxq_pGZOM9ijCEss6Y"


Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
C:\Users\Admin\AppData\Local\Temp\NOTEPAD.exe

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Tor-URL: 
crosslock5cwfljbw4v37zuzq4talxxhyavjm2lufmjwgbpfjdsh56yd.onion
Email: -
BTC: -
См. ниже в обновлениях другие адреса и контакты. 


  


Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: 9756b1c7d0001100fdde3efefb7e086f
SHA-1: 55de88118fe8abefb29dec765df7f78785908621
SHA-256: 495fbfecbcadb103389cc33828db139fa6d66bece479c7f70279834051412d72
Vhash: 0260c76d5555151c051d1az311b&z5
Imphash: cf297aea41027da90212c44dff43255d


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Ещё не было обновлений этого варианта.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + myMessage Write-up, Topic of Support ***

Thanks: S!Ri, AuCyble Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

понедельник, 10 апреля 2023 г.

Shadow-Twelve

Shadow-Twelve Hacking Team

Shadow Ransomware

Shadow Hacking Team

Twelve Hacking Team

Aliases: Comet, DARKSTAR

(хакерская группа, шифровальщик-деструктор, шифровальщик-вымогатель) (первоисточник)
Translation into English


Twelve Hacking Team

Эти политизированные проукраинские хакеры шифруют данные атакованных серверов и других ресурсов. Нацелены на российские государственные организации, атакуют их сервера, шифруют данные с помощью измененного варианта шифровальщика 
LockBit Black, но не требуют денежный выкуп и не предлагают вернуть файлы. Главные цели: причинение вреда российским ресурсам и возвеличивание себя. 
Название: проукраинская хакерская группа Twelve из Украины. В СМИ еще муссируется название Twelfth Wolf. 
Более того, у этих хактивистов наблюдается то раздвоение, то объединение  групп, то они действуют как Shadow, то как Twelve, то меняют название.
Когда им нужны деньги, они называются Shadow (СМИ: Shadow Wolf)похищают данные из инфраструктуры жертв, а затем шифруют и требуют выкуп. 
Когда им нужно возвеличить себя, они называются Twelve (СМИ: Twelfth Wolf)повреждают инфраструктуру жертв и публикуют похищенные данные.
---

© Генеалогия: ранний Shadow + LockBit > 
Shadow Twelve > Comet > DARKSTAR


Сайт "ID Ransomware" это пока не идентифицирует. 


Информация для идентификации

Активность этой хакерской группы с использованием шифрования файлов была обнаружена 10 апреля 2023 г. Их атаке подверглись ресурсы Федеральной таможенной службы (ФТС) России. Результатом атаки является сбой в работе Единой автоматизированной информационной системы таможенных органов (ЕАИС ТО). Российские СМИ вскользь упомянули об инциденте, сосредоточивших на обсуждении простоев и убытков. Больше конкретики было в статье "Ведомостей". Скриншот части их статьи предлагается. 



К зашифрованным файлам добавляется расширение: .<random{9}>

Пример такого расширения: .raK5nP1LQ

Название каждого зашифрованного файла заменяется случайными знаками, чтобы затруднить распознавание нужных файлов. Размер почти не меняется. 



Текстовый файл, оставляемый вместе записки о выкупе, называется: <random{9}>.README.txt
То есть используется набор знаков из добавленного расширения. 
Пример такого названия: raK5nP1LQ.README.txt


Содержание записки:


Это скриншот, так как текст из записки сюда не вставить. Он будет отображаться некорректно. 

Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 

Политизированные украинские и проукраинские СМИ на следующий день поспешили позлорадствовать над инцидентом и похвалить "своих героев". Один из таких примеров "геройства" на скриншоте ниже. 




Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
raK5nP1LQ.README.txt - название файла с требованием выкупа;
<random>.exe - случайное название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: -
BTC: -
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: -


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===

более ранняя проукраинская 
группа - с марта 2022 или раньше
Shadow Hacking Group (Shadow Ransomware) - с сентября 2022
Twelve Hacking Group (без Ransomware) - с апреля 2023
Comet Hacking Group (Comet Ransomware) - с сентября 2023
DARKSTAR Hacking Group - с февраля 2024



=== БЛОК ОБНОВЛЕНИЙ и НОВОСТЕЙ === BLOCK OF UPDATES and NEWS ===


Обновление августа 2023:

Скриншот записки от Shadow: 



Обновления августа 2023: 
В конце августа кибербанды Shadow и Twelve провели совместные атаки. Они используют LockBit 3 (LockBit Black) для регулярных атак. Для Linux они используют программу-вымогатель, основанную на украденном коде Babuk.

В августе 2023 эксперты компании F.A.C.C.T. сделали выводы том, что Shadow и Twelve являются по сути одной хакерской группой с общими инструментами, техниками, а в нескольких атаках использовали общую сетевую инфраструктуру. После этого разоблачения группировка Shadow провела ребрендинг, взяв название Comet (C0met).
По словам самих участников Comet, в составе группы есть люди разных национальностей, при этом атакам якобы подвергаются не только российские организации. Тем не менее в F.A.C.C.T. отметили, что все жертвы Comet располагаются в городах России: Москва, Санкт-Петербург, Екатеринбург, Ижевск, Барнаул и других. 






Обновления ноября 2023:
Эксперты F.A.C.C.T. раскрыли сетевую инфраструктуру преступного синдиката Comet (ранее Shadow) / Twelve и их сообщников. Подробнее в их статье >>


=== 2024 ===

Новость от 6 марта 2024: 
Эксперты F.A.C.C.T. исследовали ранее неизвестные атаки хактивистов из Shadow. Проанализирована активность группы Shadow с сентября 2022 по август 2023-го и выявлено, что за это время было атаковано более 100 целей в России, из которых около 10 пострадали. Более того в феврале 2024-го, группа сменила название на DARKSTAR.




=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Topic of Support ***

Thanks: *** Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

пятница, 7 апреля 2023 г.

DcHelp

DcHelp Ransomware

DiskCryptorHelp Ransomware

MeshAgent Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


DcHelp Ransomware

Этот крипто-вымогатель шифрует данные компьютеров и серверов с помощью утилиты DiskCryptor, а затем требует написать на email или перейти на сайт вымогателей, чтобы там выбрать свой случай, ознакомиться с информацией в разделе "Вопрос-Ответ", приобрести пароль и получить доступ к своим файлам. Сумма выкупа различается: от $600 до $14999. Требуется оплата в Bitcoin (BTC), Ethereum (ETH), Tether (USDT - erc20). Оригинальное название: DcHelp. На файле написано: нет данных. 
---
Обнаружения:
DrWeb -> 
BitDefender -> 
ESET-NOD32 -> 
Kaspersky -> 
Malwarebytes -> 
Microsoft -> 
Rising -> 
Tencent -> 
TrendMicro -> 
---

© Генеалогия: предыдущие, использующие 
DiskCryptor >> DcHelp


Сайт "ID Ransomware" это пока не идентифицирует. 


Информация для идентификации

Активность этого крипто-вымогателя была с начала апреля 2023 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется расширение: нет данных, т.к. шифрует диск, используя утилиту DiskCryptor или только повреждает таблицу разделов. 

Записка с требованием выкупа выводится перед жертвой на чёрном экране после 
включения и перезагрузки компьютера. Перезагрузка осуществляется сразу после шифрования для завершающего этапа. Обычный сброс и перезагрузка бесполезны. 


Содержание текста чёрном экране:
Enter pass 
SERVER LOCKED 
Contact by email: DCHELP@MAILFENCE.COM or purchase passwords at https://DCHELP.ORG
Enter pass: _

Перевод текста на русский язык:
Ввод пароля
СЕРВЕР БЛОКИРОВАН 
Контакт с нами по email: DCHELP@MAILFENCE.COM или купите пароли на https://DCHELP.ORG
Ввод пароля: _


Скриншоты с сайта вымогателей:









Содержание раздела по конкретной жертве:
FOND***
Пароль для серверов: WIN-***
Оплата возможна только Bitcoin (BTC), Ethereum (ETH), Tether (USDT - erc20) .
После покупки автоматически вам на email высылается текстовый документ со всеми паролями для ваших ПК и Серверов.
По всем вопросам смотрите раздел Вопрос-Ответ или заполните форму Обратной связи

---

Содержание раздела сайта "Вопрос-Ответ": 
+ Восстановление информации возможно?
Да. После приобретения паролей вы сразу получите к ней доступ в полном объеме на 100%. При наличии одного из паролей и имени PC в описании вашего товара, вы расшифруете один из ваших PC и убедитесь в полном восстановлении всей информации и работоспособности бесплатно перед приобретением всех паролей.

+ Это цена за один пароль или за все?
Указанная цена соответствует стоимости ВСЕХ паролей для восстановления ВСЕХ зашифрованных компьютеров и серверов.

+ Можно приобрести только один (два три и т.д) пароли?
Нет, приобрести отдельно один пароль от указанного вами PC - нельзя. Пароли можно приобрести только все одним пакетом

+ Что делать если сервер (компьютер) не запрашивает ввод пароля?
Необходимо подключить ваш шифрованный жесткий к другому компьютеру с установленной программой Diskcryptor, используя приобретенный пароль расшифровать жесткий диск, после дешифровки вернуть его назад, загрузка сервера пройдет в нормальном режиме.

+ Как приобрести крипто валюту для оплаты паролей?
Вы можете воспользоваться сервисом bestchange.com либо одной из бирж (например binance.com)

+ Другие вопросы?
По всем возникшим вопросам заполните форму обратной связи в разделе Обратная связь, Вам обязательно ответят.


---
Судя по скриншоту с кодом сайта, сайт использует определение страны по IP-адресу и может отображать текст на других языках, когда количество пострадавших будет больше одного. 





Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 




Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

➤ Использует легитимную утилиту DiskCryptor для осуществления шифрования. Для выполнения вредоносного файла нужен взлом службы удаленных рабочих столов и ручной запуск файла на установку, или он вызывается на выполнение скриптом, который попадает на ПК жертвы обманным путем. В таком случае вредоносу нужно передать аргумент, который используется как пароль для DiskCryptor. 

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
dcrypt11.exe, dc-exe-p.Bat, dc-exe-inst - вредоносные файлы;
<random>.exe - случайное название вредоносного файла
Advanced_Port_Scanner_2.5.3869.exe - файл, используемый злоумышленниками для сканирования открытых портов. 
mesh.exe, Mesh-P.Bat - файлы от MeshAgent; 
PsExec.exe - легитимная утилита, используемая злоумышленниками;  
Hosts.txt - ещё один файл, используемый злоумышленниками. 

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: dchelp@mailfence.com
URL: hxxxx://dchelp.org  - зарегистрирован в конце декабря 2022.  
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: -


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.


*

=== СПОСОБЫ ИСПРАВЛЕНИЯ === WAYS TO RECTIFY ===

1. Деинсталлируйте и откажитесь от использования MeshAgent. 


2. Получить пароль дешифрования стандартными способами затруднительно, во всяком случая без физического доступа к устройству и диску. 

Но можно воспользоваться способом из арсенала восстановления разделов и данных. Если у вас нет возможности приобрести Pro-версию, то воспользуйтесь бесплатной версией AOMEI Partition Assistant.

Там есть опция "Мастер восстановления раздела". 




У меня нет желания писать подробное руководство, там всё довольно понятно. В конце операции не забудьте про кнопку "Применить" в левом верхнем углу программы. 

Разумеется, восстанавливаемый диск должен быть подключен вторым в исправном компьютере. 

Я сам не раз восстанавливал повреждённые разделы с помощью этой или аналогичной программы. 

Если данные на диске, к которым у вас сейчас нет доступа, очень важны для вас, то можете начать с опции "Копирование раздела". 




Обратите внимание, вам придётся сохранять копируемый раздел на диск, поэтому заранее позаботьтесь о том, чтобы на жёстком диске было достаточно места для копирования. 
После этой операции вы сможете оперировать уже с этим скопированным разделом вместо физического. И снова не забудьте про кнопку "Применить" в левом верхнем углу программы. 

Попробуйте оба способа, если не поможет, пишите, попробуем что-то ещё. Я описал тот способ, который не займёт у вас много времени и сил. Но будьте осторожны, не щёлкайте всё подряд. 

P.S. Кстати, снова стала доступна Pro-версия по акции. Если обычная версия у вас уже установлена, то просто выберите в правом верхнем углу кнопку "три полоски" и введите код: AOPR-Z8PW8-8BJMW-S2650

P.P.S. Позже пострадавшие сообщили, что мой способ исправления уже не помогает, неудивительно, конечно же, шифрование уже изменили. Не теряйте надежды, пробуйте другой. Уплата выкупа стимулирует вымогателей на новые атаки. 


=== ДОПОЛНЕНИЯ ===

С помощью гаджета "Форма для связи" Sergey сообщил 2 сентября 2023:
После шифровальщика Disk Cryptor помогают программы восстановления удалённых файлов, так как сам заголовок раздела получается зашифрованный, а все файлы на жестком диске остаются в исходном состоянии и значатся как
потерянные или удалённые. Лучшая по состоянию на 2023 год такая программа - Disk Drill - ищет быстро (HDD 500 GB - 3 часа), восстанавливает много, приятный и русскоязычный интерфейс). Также от этих же разработчиков (508 Software LLC) составлен профессиональный обзор 22 популярных программ аналогичного назначения:
https://www.pandorarecovery.com/windows/


С помощью гаджета "Форма для связи" Александр сообщил 5 сентября 2024:
Почти везде оставили установленный DiskCryptor — его можно использовать для полной дешифровки:
а) сначала расшифровываем все диски;
б) затем удаляем загрузчик DiskCryptor-а.
И расшифровка без снятия диска в случае с Windows 11 нереальна.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===

Предшественники, использующие похожие методы и средства: 
HDDCryptor Ransomware 
Bad Rabbit Ransomware 
MBR-ONI Ransomware 
MCrypt2018 Ransomware 

Нет времени и желания разбираться в их родстве. 


=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===


Обновление от 21 апреля 2023:
Новая жертва на сайте вымогателей. 
Информация от пострадавшей компании. Хакеры установили себе вход в сеть с помощью MeshAgent. Далее подобрали пароль на админа в домене и одновременно на разных машинах и серверах запустили шифрование с помощью программы DiskCryptor.





Обновление от 23 апреля 2023:
Две новые жертвы на сайте вымогателей. 



Обновление от 25 апреля 2023:
Две новые жертвы на сайте вымогателей. 



Обновление от 27 апреля 2023:
Две новые жертвы на сайте вымогателей. 
Количество пострадавших растёт и все они платят выкуп, т.к. после этого их "квадратик" исчезает. 




Это вымогательство продолжается. 

Обновление от 18 июня 2023:
Новый URL: hxxxs://dcrestore.org/  зарегистрирован в 17 июня 2023. 
На потом его прикрыли. 



Обновление от 3 сентября 2023:
URL: hxxxx://dchelp.org - прежний адрес до сих пор активен. 



=== 2024 ===

Август-сентябрь 2024:
URL: hxxxx://dchelp.org - прежний адрес до сих пор активен. 






=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: myMessage + Message + Message Write-up, Topic of Support ***

Thanks: Andrew Ivanov (article author) *** *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *