Если вы не видите здесь изображений, то используйте VPN.

понедельник, 19 августа 2024 г.

Lockton, LockTon

Lockton Ransomware

LockTon Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Lockton Ransomware

Этот крипто-вымогатель шифрует данные пользователей с помощью комбинации алгоритмов, а затем требует выкуп в # Monero, чтобы вернуть файлы. Оригинальное название: Lockton Ransomware. На файле написано: нет данных. Для систем на базе Linux/UNIX.
---
Обнаружения:
DrWeb -> Linux.Encoder.454
BitDefender -> Trojan.Linux.Generic.382047
ESET-NOD32 -> A Variant Of Linux/Filecoder.Lockton.A
Kaspersky -> HEUR:Trojan-Ransom.Linux.Agent.lctn
Microsoft -> Ransom:Linux/Lockton.A!MTB
Rising -> Ransom.Lockton/Linux!8.1B442 (CLOUD)
Symantec -> Linux.Trojan
Tencent -> Linux.Trojan-Ransom.Encoder.Ocnw
TrendMicro -> Ransom.Linux.CLOKTON.THHBHBD
---

© Генеалогия: родство выясняется >> 
Lockton


Сайт "ID Ransomware" это пока не идентифицирует. 


Информация для идентификации

Активность этого крипто-вымогателя была в конце августа 2024 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется расширение: *нет данных*.
Фактически используется составное расширение по шаблону: 

Записка с требованием выкупа называется: 
*нет данных*. 

Lockton Ransomware


Содержание записки о выкупе:
Your files have been encrypted. To recover them, please follow the instructions below. DO NOT CLOSE THIS WINDOW OR P
OWER OFF YOUR DEVICE!
IF YOU DO SO YOU WILL BE UNABLE TO RECOVER YOUR FILES!
1. Download the official Monero wallet from getmonero.org.
2. Purchase *** USD worth of Monero and send it to the following Monero address: ***
3. After sending the payment, download Dino XMPP and send the ransom payment transaction ID to the following XMPP.
***
4. After we verify you have paid your ransom, we will respond to your message with the decryption key.
5. Use the decryption key to recover your encrypted files below.

Перевод записки на русский язык:
Ваши файлы зашифрованы. Чтобы восстановить их, следуйте инструкциям ниже. НЕ ЗАКРЫВАЙТЕ ЭТО ОКНО И НЕ ВЫКЛЮЧАЙТЕ ВАШЕ УСТРОЙСТВО!
ЕСЛИ ВЫ ЭТО СДЕЛАЕТЕ, ВЫ НЕ СМОЖЕТЕ ВОССТАНОВИТЬ СВОИ ФАЙЛЫ!
1. Загрузите официальный кошелек Monero с getmonero.org.
2. Купите Monero на сумму *** USD и отправьте ее на следующий адрес Monero: ***
3. После отправки платежа загрузите Dino XMPP и отправьте идентификатор транзакции по выплате выкупа на следующий XMPP.
***
4. После того, как мы убедимся, что вы заплатили выкуп, мы ответим на ваше сообщение с ключом дешифрования.
5. Используйте ключ дешифрования, чтобы вернуть ваши зашифрованные файлы ниже.


Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
<ransom_note>.txt - название файла с требованием выкупа;
encryptedfiles.txt  список зашифрованных файлов; 
cf37b3caea9b8f6bf3297f2d9c562703ad0eb4f6a27df9b105bd7c9aa9ca95ee.elf - вредоносный файл.

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: -
BTC: -
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, IA, TG
MD5: 741d5a62b3fb1d8af982adce1bd34c04 
SHA-1: ae046000803108dcadc0ab4759c81deb07cd5a4d 
SHA-256: cf37b3caea9b8f6bf3297f2d9c562703ad0eb4f6a27df9b105bd7c9aa9ca95ee 
Vhash: b091e0f7108234e342a1de2cc9b04952


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновлений не было или не добавлены.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Topic of Support ***

Thanks: MalGamy12, S!Ri, petik Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

четверг, 1 августа 2024 г.

Smock

Smock Ransomware

Aliases: Smok, Mehro, Phobos, ciphx

(шифровальщик-вымогатель) (первоисточник на русском)
Translation into English


Smock Ransomware

Этот крипто-вымогатель шифрует данные пользователей с помощью комбинации алгоритмов AES+RSA, а затем требует связаться с вымогателями, чтобы заплатить выкуп и вернуть файлы. Оригинальное название: в разных записках указаны разные варианты названий. На файле написано: Ransomware.
---
Обнаружения:
DrWeb -> ***
BitDefender -> Gen:Heur.Ransom.MSIL.!diop!.1
ESET-NOD32 -> A Variant Of MSIL/GenKryptik.HCKM
Kaspersky -> ***
Malwarebytes -> Ransom.FileCryptor
Microsoft -> Trojan:Win32/Wacatac.B!ml
Rising -> Trojan.Kryptik!8.8 (CLOUD)
Tencent -> Msil.Trojan.Genkryptik.Etgl
TrendMicro -> TROJ_GEN.R002H09J524
---

© Генеалогия: Koolova modified >> 
Smock


Сайт "ID Ransomware" это пока отдельно не идентифицирует. 


Информация для идентификации

Активность этого крипто-вымогателя была замечена в июня-августе 2024 г., но продолжилась до октября. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется одно из следующих расширений: 
.SMOCK 
.SMOK 
.MEHRO 
.PHOBOS 
.ciphx (в октябре)

Фактически используется известный шаблон:
.[ID{8}][<email_ransom>].extension

Здесь ID{8} = pcid (идентификатор компьютера). 

Примеры зашифрованных файлов:
.[614FD522][smocksupport@protonmail.com].SMOCK
.[812EH413][smoksupport@onionmail.com].SMOK

Записки с требованием выкупа называются: ReadMe.txtinfo.hta

Содержание записки ReadMe.txt:
Smock Ransomware!!!
ATTENTION!
YOUR PERSONAL DECRYPTION ID : 102AB***
At the moment, your system is not protected.
We can fix it and restore your files.
To get started, send 1-2 small files to decrypt them as proof
You can trust us after opening them
2.Do not use free programs to unlock.
OUR CONTACTS:
 [+] Email 1 : smoksupport@onionmail.com
 [+] Email 2 : smocksupport@protonmail.com
 [+] Write Us To The ID-Telegram :@Recovery_Data_***  (https://t.me/Recovery_Data_*** )    
1) TOX messenger (fast and anonymous)
https://tox.chat/download.html
Install qtox
Press sign up
Create your own name
Press plus
Put there our tox ID:
AD2***
And add me/write message

Перевод записки на русский язык:
Smock Ransomware!!!
ВНИМАНИЕ!
ВАШ ПЕРСОНАЛЬНЫЙ ИД РАСШИФРОВКИ: 102AB***
В данный момент ваша система не защищена.
Мы можем исправить это и вернуть ваши файлы.
Для начала отправьте 1-2 небольших файла для доказательства расшифровки
Вы можете доверять нам после их открытия
2. Не используйте бесплатные программы для разблокировки.
НАШИ КОНТАКТЫ:
[+] Email 1 : smoksupport@onionmail.com
[+] Email 2 : smocksupport@protonmail.com
[+] Напишите нам в ID-Telegram :@Recovery_Data_*** (https://t.me/Recovery_Data_*** )
1) TOX messenger (быстрый и анонимный)
https://tox.chat/download.html
Установите qtox
Нажмите sign up
Создайте свое имя
Нажмите plus
Вставьте туда наш tox ID:
AD2***
И добавьте меня/напишите сообщение


Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
ReadMe.txt - название файла с требованием выкупа;
info.hta - название файла с требованием выкупа;
Ransomware.exe - случайное название вредоносного файла;
Ransomware.pdb -  файл проекта вредоносного файла;
ControlledEncryptionTest.exe

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
C:\Users\Administrator\Desktop\rans\Ransomware\Ransomware\Ransomware\Ransomware\Ransomware\Ransomware\obj\Release\Ransomware.pdb

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email-1: smoksupport@onionmail.com
Email-2: smocksupport@protonmail.com
Email-3: Smoksupport@cloudminerapp.com
BTC: -
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, IA, TG, AR, VMR, JSB
MD5: -


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===

Koolova Ransomware — ноябрь-декабрь 2016
Koolova HT Ransomware — ноябрь-декабрь 2016
DUMB (Ramsomeer) Ransomware — февраль 2017
Повторные варианты — 2018 
Модифицированные варианты — 2018-2024
Smock, Smok и другие — июнь-октябрь 2024



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Вариант от 2 октября 2024:
Сообщение на форуме >>
Расширение: 
.ciphx
Пример зашифрованного файла: document.txt.[508AB610][ciphx@onionmail.com].ciphx
Email-1:ciphx@onionmail.com
Email-2: Ciphx99@protonmail.com
Telegram: @Recovery_Data_ciphx






=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Topic of Support ***

Thanks: *** Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

воскресенье, 28 июля 2024 г.

Lynx

Lynx Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Lynx Ransomware logo

Этот крипто-вымогатель шифрует данные пользователей с помощью комбинации алгоритмов AES+RSA, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: в записке не указано. На файле написано: нет данных.
---
Обнаружения:
DrWeb -> Trojan.Encoder.40772
BitDefender -> Gen:Heur.Ransom.Imps.1
ESET-NOD32 -> A Variant Of Win32/Filecoder.IncRansom.A
Kaspersky -> HEUR:Trojan-Ransom.Win32.Encoder.gen
Malwarebytes -> Generic.Malware/Suspicious
Microsoft -> Trojan:Win32/Wacatac.B!ml
Rising -> Ransom.IncRansom!8.190AD (CLOUD)
Tencent -> Malware.Win32.Gencirc.10c0227e
TrendMicro -> Ransom.Win32.LYNXRANSOM.THGBIBD
---

© Генеалогия: INC Ransom >> 
LYNX


Сайт "ID Ransomware" идентифицирует это как Lynx со 2 августа 2024. 



Информация для идентификации

Активность этого крипто-вымогателя была в конце июля - начале августа 2024 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется расширение: .LYNX


Записка с требованием выкупа называется: README.txt

Lynx Ransomware note, записка о выкупе

Содержание записки о выкупе:
Your data is stolen and encrypted.
Your unique identificator is ***
Use this TOR site to contact with us:
hxxx://lynxch2k5xi35j7hlbmwl7d6u2oz4vp2wqp6qkwol624cod3d6iqiyqd.onion/login
Use this email to contact with us:
martina.lestariid1898@proton.me
Our blog
 ~ TOR Network: hxxx://lynxbllrfr5262yvbgtqoyq76s7mpztcqkv6tjjxgpilpma7nyoeohyd.onion/disclosures
 ~ Mirror #1: hxxx://lynxblog.net/

Перевод записки на русский язык:
Ваши данные украдены и зашифрованы.
Ваш уникальный идентификатор — ***
Используйте этот сайт TOR для связи с нами:
hxxx://lynxch2k5xi35j7hlbmwl7d6u2oz4vp2wqp6qkwol624cod3d6iqiyqd.onion/login
Используйте этот email-адрес для связи с нами:
martina.lestariid1898@proton.me
Наш блог
~ Сеть TOR: hxxx://lynxbllrfr5262yvbgtqoyq76s7mpztcqkv6tjjxgpilpma7nyoeohyd.onion/disclosures
~ Зеркало № 1: hxxx://lynxblog.net/


Записка с контактами и требованием посетить сайт вымогателей дублируется в изображении, заменяющем обои Рабочего стола. 






Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 




Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
README.txt - название файла с требованием выкупа;
<random>.exe - случайное название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Маркер файлов:
LYNX



Сетевые подключения и связи:
URL: hxxx://lynxblog.net/
Tor-URL: hxxx://lynxch2k5xi35j7hlbmwl7d6u2oz4vp2wqp6qkwol624cod3d6iqiyqd.onion/login
Email: martina.lestariid1898@proton.me
BTC: -
См. ниже в обновлениях другие адреса и контакты. 







Результаты анализов: 
IOC: VT, IA, TG, AR, VMR, JSB
MD5: 7e851829ee37bc0cf65a268d1d1baa7a 
SHA-1: 672553c79db2a3859a8ea216804d4ff8d2ded538 
SHA-256: eaa0e773eb593b0046452f420b6db8a47178c09e6db0fa68f6a2d42c3f48e3bc 
Vhash: 015056655d15556143z10c0067hz23z5fz 
Imphash: b236e3a7e5fec7df716fb0039d0fca72
---
Другие образцы: 
0dde63515fa44d0f899ef011348cd730
710c6fe533f197f4c793b234ad369b7e
0d7b54bda9ebee77bed1dbf8d90561e3
1f2dfc5f4900aa5efef24857f94bd8cb


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===

INC Ransom Ransomware - июль-ноябрь 2023
LYNC Ransomware - с июля 2024



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновлений не было или не добавлены.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + myMessage Write-up, Topic of Support ***

Thanks: *** Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

воскресенье, 21 июля 2024 г.

RADAR

RADAR Ransomware

Radar Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


RADAR Ransomware

Этот крипто-вымогатель шифрует данные бизнес-пользователей с помощью комбинации алгоритмов помощью комбинации алгоритмов, а затем требует связаться с вымогателями, чтобы купить у них RADAR Decryptor и расшифровать файлы. Оригинальное название: RADAR. На файле написано: нет данных. Используется группой Dispossessor, связанной с BianLian Extortion Group, и активной с августа 2023 года. 
---
Обнаружения:
DrWeb -> Trojan.Encoder.40677
BitDefender -> Trojan.GenericFCA.Agent.124089
ESET-NOD32 -> A Variant Of WinGo/Agent_AGen.BH 
Kaspersky -> UDS:Trojan-Ransom.Win32.Encoder
Malwarebytes -> Generic.Malware/Suspicious
Microsoft -> Ransom:Win64/Radar.YAB!MTB
Rising -> ***
Tencent -> Win32.Trojan-Ransom.Encoder.Gajl
TrendMicro -> Ransom_Radar.R002C0DGP24
---

© Генеалогия:  BianLiab
, ✂ LockBit 3 >> RADAR


Сайт "ID Ransomware" идентифицирует это как Radar с 27 июля 2024. 



Информация для идентификации

Активность этого крипто-вымогателя была в середине июля 2024 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру. Деятельность вымогателей направлена на малый и средний бизнес, среди пострадавших есть объекты в США, Аргентины, Австралии, Бельгии, Бразилии, Гондураса, Индии, Канады, Хорватии, Перу, Польши, Великобритании, ОАЭ и Германии.

Начиная с июня 2024 года злоумышленники начали использовать утекший в сеть шифровальщик от LockBit 3.0 [VT] для использования в своих собственных атаках шифрования файлов жертв, значительно увеличив масштабы своих атак.

К зашифрованным файлам добавляется расширение: .<random{8}> или <random{n}>


Записка с требованием выкупа называется: README_FOR_DECRYPT.txt

RADAR Ransomware note, записка о выкупе


Содержание записки о выкупе:
RADAR
Your network has been breached and all major data were encrypted.
Important files have been downloaded from your servers and are ready to be published on TOR blogs.
To decrypt all the data and prevent exfiltrated files to be disclosed on TOR blogs, dataleak forums, dataleak databases, telegram channels etc with lot of tags/videos on twitter/facebook you should purchase our decryption tool. We will provide you a proof video how our Decryption Tool works.
Please contact our sales department at Skype: hxxxs://join.skype.com/invite/MO0SAOWRh0zo
We appreciate and respect everyone, that's why in Skype you will get a proof, we will record a video of 5-10 files of your choice.
Follow the guidelines below to avoid losing your data:
- Do not modify, rename or delete encrypted files. In result your data will be undecryptable.
- Do not modify or rename encrypted files. You will lose them.
- Do not report to the Police, FBI, etc. They don't care about your business. They simply won't allow you to pay. As a result you will lose everything and your data, recorded data on videos etc will be published.
- Do not hire a recovery company. They can't decrypt files without our Decryption Tool. They also don't care about your business. They believe that they are good negotiators, but it is not. They usually fail. You should contact with us yourself and we'll guarantee you 10077BCB65CA365CF885446C7CB6B4ABA99uccessful decryption without any loss + exfiltrated data erasing from our servers.
- Do not reject to purchase RADAR Decryptor from us, otherwise exfiltrated files will be publicly disclosed with video of files.
P.S. Do not repeat the same mistakes as other companies did with us, for example our old case with a small Spain Company: ALVAC S.A. Their Website - hxxxs://alvac.es
Our media team published files and videos, because they didn't pay as in time. Small part of proofs:
hxxxs://vimeo.com/752214614
hxxxs://hacknotice.com/2022/10/01/alvac-sa/
hxxxs://twitter.com/elhackernet/status/1576678217603502080
hxxxs://twitter.com/search?q=alvacvimeo&src=typed_query&f=live
Lot of telegram channels like hxxxs://t.me/elconfidencial , hxxxs://t.me/baseleak , all darkweb resources list from here -  hxxxs://github.com/fastfire/deepdarkCTI/blob/main/telegram.md
We have a direct contact with a list of ransomware owners in jabber and tox, you can see all the companies that refused to cooperate with us, TOR/onion URLs: hxxx://xb6q2aggycmlcrjtbjendcnnwpmmwbosqaugxsqb4nx6cmod3emy7sad.onion
hxxx://mbrlkbtq5jonaqkurjwmxftytyn2ethqvbxfu4rgjbkkknndqwae6byd.onion
hxxx://bianlianlbc5an4kgnay3opdemgcryg2kpfcbgczopmm3dnbz3uaunad.onion/
hxxx://alphvmmm27o3abo3r2mlmjrpdmzle3rykajqc5xsj7j7ejksbpsa36ad.onion
hxxx://knight3xppu263m7g4ag3xlit2qxpryjwueobh7vjdc3zrscqlfu3pqd.onion/
For ALVAC SA we hired 3rd party team of data analysts with OSINT-specialists. Because of adding such 3rd parties, the price for Decryption Tool and exfiltrated data erasing has been increased. In result they suffered significant problems due disastrous consequences, leading to loss of valuable intellectual property and other sensitive information, GDPR issues, costly incident response efforts, information misuse/abuse, loss of customer trust, brand and reputational damage, legal and regulatory issues. And it will never end for them, as their files are constantly downloaded and videos are viewed by people from all over the World.
That's why we don't recommend to ignore us.

Перевод записки на русский язык:
RADAR
Ваша сеть была взломана, и все основные данные были зашифрованы.
Важные файлы были загружены с ваших серверов и готовы к публикации в блогах TOR.
Чтобы расшифровать все данные и предотвратить раскрытие украденных файлов в блогах TOR, форумах по утечке данных, базах данных по утечке данных, каналах Telegram и т. д. с большим количеством тегов/видео в Twitter/Facebook, вам следует приобрести наш инструмент для расшифровки. Мы предоставим вам видеодоказательство того, как работает наш инструмент для расшифровки.
Пожалуйста, свяжитесь с нашим отделом продаж в Skype: hxxxs://join.skype.com/invite/MO0SAOWRh0zo
Мы ценим и уважаем каждого, поэтому в Skype вы получите доказательство, мы запишем видео из 5-10 файлов по вашему выбору.
Следуйте приведенным ниже инструкциям, чтобы не потерять свои данные:
- Не изменяйте, не переименовывайте и не удаляйте зашифрованные файлы. В результате ваши данные нельзя будет расшифровать.
- Не изменяйте и не переименовывайте зашифрованные файлы. Вы их потеряете.
- Не сообщайте в полицию, ФБР и т. д. Им плевать на ваш бизнес. Они просто не позволят вам платить. В результате вы потеряете все, а ваши данные, записанные данные на видео и т. д. будут опубликованы.
- Не нанимайте компанию по восстановлению данных. Они не могут расшифровать файлы без нашего инструмента дешифрования. Им также плевать на ваш бизнес. Они считают, что они хорошие переговорщики, но это не так. Обычно они терпят неудачу. Вам следует связаться с нами самостоятельно, и мы гарантируем вам 10077BCB65CA365CF885446C7CB6B4ABA99успешную расшифровку без каких-либо потерь + удаление извлеченных данных с наших серверов.
- Не отказывайтесь от покупки RADAR Decryptor у нас, в противном случае извлеченные файлы будут публично раскрыты вместе с видеофайлами.
P.S. Не повторяйте тех же ошибок, которые другие компании совершили с нами, например, наш старый случай с небольшой испанской компанией: ALVAC S.A. Их веб-сайт ***
Наша медиа-команда опубликовала файлы и видео, потому что они не заплатили вовремя. Небольшая часть доказательств: ***


Информация для прочтения также есть на изображении 
background.png, заменяющем обои Рабочего стола: 




Во время теста Рабочий стол со всеми файлами и ярлыками перезагружался каждые несколько секунд. Видимо так они изображают радар, отсюда такое название. 

Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
README_FOR_DECRYPT.txt - название файла с требованием выкупа;
background.png - изображение, заменяющее обои Рабочего стола; 
<random>.exe - случайное название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
C:\Users\Admin\AppData\Local\Temp\background.png

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
сайты злоумышленников: radar.tld, dispossessor.com, cybernewsint.com (сайт фейковых новостей), cybertube.video (сайт фейковых видео) и dispossessor-cloud.com
Tor-URLs: hxxx://xb6q2aggycmlcrjtbjendcnnwpmmwbosqaugxsqb4nx6cmod3emy7sad.onion
hxxx://mbrlkbtq5jonaqkurjwmxftytyn2ethqvbxfu4rgjbkkknndqwae6byd.onion
hxxx://bianlianlbc5an4kgnay3opdemgcryg2kpfcbgczopmm3dnbz3uaunad.onion/
hxxx://alphvmmm27o3abo3r2mlmjrpdmzle3rykajqc5xsj7j7ejksbpsa36ad.onion
hxxx://knight3xppu263m7g4ag3xlit2qxpryjwueobh7vjdc3zrscqlfu3pqd.onion/
Из них открывается только: hxxx://bianlianlbc5an4kg***




Skype: hxxxs://join.skype.com/invite/MO0SAOWRh0zo
Email: -
BTC: -
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, IA, TG
MD5: 7aa09e4360e6f20bddf496b1a761625c 
SHA-1: 69a82326b7dfd32c13aaafe6f35513041677e2bc 
SHA-256: 5bc9478d90533ebccf09c7204999853bae36db997b230e2809090c7827c8ced0 
Vhash: 026086655d15551d15541az2f!z 
Imphash: c2d457ad8ac36fc9f18d45bffcd450c2

Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Новость от 12 августа 2024: 
ФБР объявило об аресте серверов и веб-сайтов Radar/Dispossessor Ransomware в результате совместной международной операции. 



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + myMessage Write-up, Topic of Support ***

Thanks: pcrisk Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *