Backdoor αž“αž·αž„ Buhtrap encryptor αžαŸ’αžšαžΌαžœαž”αžΆαž“αž…αŸ‚αž€αž…αžΆαž™αžŠαŸ„αž™αž”αŸ’αžšαžΎ Yandex.Direct

αžŠαžΎαž˜αŸ’αž”αžΈαž€αŸ†αžŽαžαŸ‹αž‚αŸ„αž›αžŠαŸ…αž‚αžŽαž“αŸαž™αŸ’αž™αž€αžšαž€αŸ’αž“αž»αž„αž€αžΆαžšαžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαžαžΆαž˜αž’αŸŠαžΈαž“αž’αžΊαžŽαž·αž αž’αŸ’αž“αž€αž’αžΆαž…αž”αŸ’αžšαžΎαž―αž€αžŸαžΆαžšαž€αžΆαžšαž„αžΆαžšαžŠαŸ‚αž›αž–αž½αž€αž‚αŸαžŸαŸ’αžœαŸ‚αž„αžšαž€αžαžΆαž˜αž’αŸŠαžΈαž“αž’αžΊαžŽαž·αžαŸ” αž“αŸαŸ‡β€‹αž‡αžΆβ€‹αž’αŸ’αžœαžΈβ€‹αžŠαŸ‚αž›β€‹αž€αŸ’αžšαž»αž˜β€‹αž’αŸŠαžΈαž“αž’αžΊαžŽαž·αžβ€‹αž˜αž½αž™β€‹αž”αžΆαž“β€‹αž“αž·αž„β€‹αž€αŸ†αž–αž»αž„β€‹αž’αŸ’αžœαžΎβ€‹αž€αŸ’αž“αž»αž„β€‹αžšαž™αŸˆβ€‹αž–αŸαž›β€‹αž”αŸ‰αž»αž“αŸ’αž˜αžΆαž“β€‹αžαŸ‚β€‹αž€αž“αŸ’αž›αž„β€‹αž˜αž€β€‹αž“αŸαŸ‡ αžŠαŸ„αž™β€‹αž…αŸ‚αž€β€‹αž…αžΆαž™β€‹αž–αŸαžαŸŒαž˜αžΆαž“β€‹αžŠαŸ‚αž›β€‹αž‚αŸβ€‹αžŸαŸ’αž‚αžΆαž›αŸ‹αŸ” Buhtrap ΠΈ RTMαž€αŸαžŠαžΌαž…αž‡αžΆαž§αž”αž€αžšαžŽαŸαž”αŸ†αž›αŸ‚αž„αž€αžΌαžŠ αž“αž·αž„αž€αž˜αŸ’αž˜αžœαž·αž’αžΈαžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž›αž½αž…αžšαžΌαž”αž·αž™αž”αŸαžŽαŸ’αžŽαž‚αŸ’αžšαžΈαž”αžαžΌαŸ” αž‚αŸ„αž›αžŠαŸ…αž—αžΆαž‚αž…αŸ’αžšαžΎαž“αž˜αžΆαž“αž‘αžΈαžαžΆαŸ†αž„αž“αŸ…αž”αŸ’αžšαž‘αŸαžŸαžšαž»αžŸαŸ’αžŸαŸŠαžΈαŸ” αž€αžΆαžšαžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž“αŸαŸ‡αžαŸ’αžšαžΌαžœαž”αžΆαž“αž’αž“αž»αžœαžαŸ’αžαžŠαŸ„αž™αžŠαžΆαž€αŸ‹αž€αžΆαžšαž•αŸ’αžŸαžΆαž™αž–αžΆαžŽαž·αž‡αŸ’αž‡αž€αž˜αŸ’αž˜αž–αŸ’αž™αžΆαž”αžΆαž‘αž“αŸ…αž›αžΎ Yandex.Direct αŸ” αž‡αž“αžšαž„αž‚αŸ’αžšαŸ„αŸ‡αžŠαŸ‚αž›αž˜αžΆαž“αžŸαž€αŸ’αžαžΆαž“αž»αž–αž›αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αž‰αŸ’αž‡αžΌαž“αž‘αŸ…αž‚αŸαž αž‘αŸ†αž–αŸαžšαž˜αž½αž™αžŠαŸ‚αž›αž–αž½αž€αž‚αŸαžαŸ’αžšαžΌαžœαž”αžΆαž“αž‚αŸαžŸαŸ’αž“αžΎαžŸαž»αŸ†αž±αŸ’αž™αž‘αžΆαž‰αž™αž€αž―αž€αžŸαžΆαžšαž–αŸ’αž™αžΆαž”αžΆαž‘αžŠαŸ‚αž›αž€αŸ’αž›αŸ‚αž„αž’αŸ’αžœαžΎαž‡αžΆαž‚αŸ†αžšαžΌαž―αž€αžŸαžΆαžšαŸ” Yandex αž”αžΆαž“αž›αž»αž”αž€αžΆαžšαž•αŸ’αžŸαžΆαž™αž–αžΆαžŽαž·αž‡αŸ’αž‡αž€αž˜αŸ’αž˜αžŠαŸ‚αž›αž˜αžΆαž“αž‚αŸ†αž“αž·αžαž’αžΆαž€αŸ’αžšαž€αŸ‹αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž–αžΈαž€αžΆαžšαž–αŸ’αžšαž˜αžΆαž“αžšαž”αžŸαŸ‹αž™αžΎαž„αŸ”

αž€αžΌαžŠαž”αŸ’αžšαž—αž–αžšαž”αžŸαŸ‹ Buhtrap αžαŸ’αžšαžΌαžœαž”αžΆαž“αž›αŸαž…αž’αŸ’αž›αžΆαž™αž›αžΎαž’αŸŠαžΈαž“αž’αžΊαžŽαž·αžαž“αžΆαž–αŸαž›αž€αž“αŸ’αž›αž„αž˜αž€ αžŠαžΌαž…αŸ’αž“αŸαŸ‡αž’αŸ’αž“αž€αžŽαžΆαž€αŸαž’αžΆαž…αž”αŸ’αžšαžΎαžœαžΆαž”αžΆαž“αŸ” αž™αžΎαž„αž˜αž·αž“αž˜αžΆαž“αž–αŸαžαŸŒαž˜αžΆαž“αž‘αžΆαž€αŸ‹αž‘αž„αž“αžΉαž„αž€αžΆαžšαž˜αžΆαž“αž›αŸαžαž€αžΌαžŠ RTM αž‘αŸαŸ”

αž“αŸ…αž€αŸ’αž“αž»αž„αž€αžΆαžšαž”αŸ’αžšαž€αžΆαžŸαž“αŸαŸ‡ αž™αžΎαž„αž“αžΉαž„αž”αŸ’αžšαžΆαž”αŸ‹αž’αŸ’αž“αž€αž–αžΈαžšαž”αŸ€αž”αžŠαŸ‚αž›αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž…αŸ‚αž€αž…αžΆαž™αž˜αŸαžšαŸ„αž‚αžŠαŸ„αž™αž”αŸ’αžšαžΎ Yandex.Direct αž αžΎαž™αž”αž„αŸ’αž αŸ„αŸ‡αžœαžΆαž“αŸ…αž›αžΎ GitHub αŸ” αž€αžΆαžšαž”αž„αŸ’αž αŸ„αŸ‡αž“αžΉαž„αž”αž‰αŸ’αž…αž”αŸ‹αž‡αžΆαž˜αž½αž™αž“αžΉαž„αž€αžΆαžšαžœαž·αž—αžΆαž‚αž”αž…αŸ’αž…αŸαž€αž‘αŸαžŸαž“αŸƒαž˜αŸαžšαŸ„αž‚αŸ”

Backdoor αž“αž·αž„ Buhtrap encryptor αžαŸ’αžšαžΌαžœαž”αžΆαž“αž…αŸ‚αž€αž…αžΆαž™αžŠαŸ„αž™αž”αŸ’αžšαžΎ Yandex.Direct

Buhtrap αž“αž·αž„ RTM αžαŸ’αžšαž›αž”αŸ‹αž˜αž€αžšαž€αžŸαŸŠαžΈαžœαž·αž‰αž αžΎαž™αŸ”

αž™αž“αŸ’αžαž€αžΆαžšαž“αŸƒαž€αžΆαžšαžšαžΈαž€αžšαžΆαž›αžŠαžΆαž› αž“αž·αž„αž‡αž“αžšαž„αž‚αŸ’αžšαŸ„αŸ‡

αž”αž“αŸ’αž‘αž»αž€αž•αŸ’αžŸαŸαž„αŸ—αžŠαŸ‚αž›αž”αž‰αŸ’αž‡αžΌαž“αž‘αŸ…αž‡αž“αžšαž„αž‚αŸ’αžšαŸ„αŸ‡αž˜αžΆαž“αž™αž“αŸ’αžαž€αžΆαžšαž•αŸ’αžŸαž–αŸ’αžœαž•αŸ’αžŸαžΆαž™αž‘αžΌαž‘αŸ…αŸ” αžšαžΆαž›αŸ‹αž―αž€αžŸαžΆαžšαž–αŸ’αž™αžΆαž”αžΆαž‘αžŠαŸ‚αž›αž”αž„αŸ’αž€αžΎαžαžŠαŸ„αž™αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαžαŸ’αžšαžΌαžœαž”αžΆαž“αžŠαžΆαž€αŸ‹αž€αŸ’αž“αž»αž„αžƒαŸ’αž›αžΆαŸ†αž„ GitHub αž–αžΈαžšαž•αŸ’αžŸαŸαž„αž‚αŸ’αž“αžΆαŸ”

αž‡αžΆαž’αž˜αŸ’αž˜αžαžΆ αžƒαŸ’αž›αžΆαŸ†αž„αž•αŸ’αž‘αž»αž€αž―αž€αžŸαžΆαžšαž–αŸ’αž™αžΆαž”αžΆαž‘αžŠαŸ‚αž›αž’αžΆαž…αž‘αžΆαž‰αž™αž€αž”αžΆαž“αž˜αž½αž™ αžŠαŸ‚αž›αž•αŸ’αž›αžΆαžŸαŸ‹αž”αŸ’αžαžΌαžšαž‡αžΆαž‰αžΉαž€αž‰αžΆαž”αŸ‹αŸ” αžŠαŸ„αž™αžŸαžΆαžš GitHub αž’αž“αž»αž‰αŸ’αž‰αžΆαžαž±αŸ’αž™αž’αŸ’αž“αž€αž˜αžΎαž›αž”αŸ’αžšαžœαžαŸ’αžαž·αž“αŸƒαž€αžΆαžšαž•αŸ’αž›αžΆαžŸαŸ‹αž”αŸ’αžαžΌαžšαž‘αŸ…αž€αž“αŸ’αž›αŸ‚αž„αž•αŸ’αž‘αž»αž€ αž™αžΎαž„αž’αžΆαž…αžŠαžΉαž„αžαžΆαž˜αŸαžšαŸ„αž‚αž’αŸ’αžœαžΈαžαŸ’αž›αŸ‡αžαŸ’αžšαžΌαžœαž”αžΆαž“αž…αŸ‚αž€αž…αžΆαž™αž€αŸ’αž“αž»αž„αž’αŸ†αž‘αž»αž„αž–αŸαž›αž‡αžΆαž€αŸ‹αž›αžΆαž€αŸ‹αž˜αž½αž™αŸ” αžŠαžΎαž˜αŸ’αž”αžΈαž”αž‰αŸ’αž…αž»αŸ‡αž”αž‰αŸ’αž…αžΌαž›αž‡αž“αžšαž„αž‚αŸ’αžšαŸ„αŸ‡αž±αŸ’αž™αž‘αžΆαž‰αž™αž€αž―αž€αžŸαžΆαžšαž–αŸ’αž™αžΆαž”αžΆαž‘ αž‚αŸαž αž‘αŸ†αž–αŸαžš blanki-shabloni24[.]ru αžŠαŸ‚αž›αž”αž„αŸ’αž αžΆαž‰αž€αŸ’αž“αž»αž„αžšαžΌαž”αž—αžΆαž–αžαžΆαž„αž›αžΎαžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αŸ”

αž€αžΆαžšαžšαž…αž“αžΆαž“αŸƒαž‚αŸαž αž‘αŸ†αž–αŸαžš αž“αž·αž„αžˆαŸ’αž˜αŸ„αŸ‡αž‘αžΆαŸ†αž„αž’αžŸαŸ‹αž“αŸƒαž―αž€αžŸαžΆαžšαž–αŸ’αž™αžΆαž”αžΆαž‘αž’αŸ’αžœαžΎαžαžΆαž˜αž‚αŸ†αž“αž·αžαžαŸ‚αž˜αž½αž™ - αž‘αž˜αŸ’αžšαž„αŸ‹ αž‚αŸ†αžšαžΌ αž€αž·αž…αŸ’αž…αžŸαž“αŸ’αž™αžΆ αž‚αŸ†αžšαžΌαŸ”αž›αŸ” αžŠαŸ„αž™αž–αž·αž…αžΆαžšαžŽαžΆαžαžΆαž€αž˜αŸ’αž˜αžœαž·αž’αžΈ Buhtrap αž“αž·αž„ RTM αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αžšαž½αž…αž αžΎαž™αž€αŸ’αž“αž»αž„αž€αžΆαžšαžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž›αžΎαž‚αžŽαž“αŸαž™αŸ’αž™αž€αžšαž“αžΆαž–αŸαž›αž€αž“αŸ’αž›αž„αž˜αž€ αž™αžΎαž„αž”αžΆαž“αžŸαž“αŸ’αž˜αžαŸ‹αžαžΆ αž™αž»αž‘αŸ’αž’αžŸαžΆαžŸαŸ’αžαŸ’αžšαž€αŸ’αž“αž»αž„αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαžαŸ’αž˜αžΈαž‚αžΊαžŠαžΌαž…αž‚αŸ’αž“αžΆαŸ” αžŸαŸ†αžŽαž½αžšαžαŸ‚αž˜αž½αž™αž‚αžαŸ‹αž‚αžΊαžαžΆαžαžΎαž‡αž“αžšαž„αž‚αŸ’αžšαŸ„αŸ‡αž…αžΌαž›αž‘αŸ…αž‚αŸαž αž‘αŸ†αž–αŸαžšαžšαž”αžŸαŸ‹αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαžŠαŸ„αž™αžšαž”αŸ€αž”αžŽαžΆαŸ”

αž€αžΆαžšβ€‹αž†αŸ’αž›αž„β€‹αž˜αŸαžšαŸ„αž‚

αž™αŸ‰αžΆαž„αž αŸ„αž…αžŽαžΆαžŸαŸ‹αž‡αž“αžšαž„αž‚αŸ’αžšαŸ„αŸ‡αžŠαŸ‚αž›αž˜αžΆαž“αžŸαž€αŸ’αžαžΆαž“αž»αž–αž›αž‡αžΆαž…αŸ’αžšαžΎαž“αžŠαŸ‚αž›αž”αžΆαž“αž”αž‰αŸ’αž…αž”αŸ‹αž“αŸ…αž›αžΎαž‚αŸαž αž‘αŸ†αž–αŸαžšαž“αŸαŸ‡αžαŸ’αžšαžΌαžœαž”αžΆαž“αž‘αžΆαž€αŸ‹αž‘αžΆαž‰αžŠαŸ„αž™αž€αžΆαžšαž•αŸ’αžŸαžΆαž™αž–αžΆαžŽαž·αž‡αŸ’αž‡αž€αž˜αŸ’αž˜αž–αŸ’αž™αžΆαž”αžΆαž‘αŸ” αžαžΆαž„αž€αŸ’αžšαŸ„αž˜αž“αŸαŸ‡αž‡αžΆαž§αž‘αžΆαž αžšαžŽαŸ URLαŸ–

https://blanki-shabloni24.ru/?utm_source=yandex&utm_medium=banner&utm_campaign=cid|{blanki_rsya}|context&utm_content=gid|3590756360|aid|6683792549|15114654950_&utm_term=ΡΠΊΠ°Ρ‡Π°Ρ‚ΡŒ Π±Π»Π°Π½ΠΊ счСта&pm_source=bb.f2.kz&pm_block=none&pm_position=0&yclid=1029648968001296456

αžŠαžΌαž…αžŠαŸ‚αž›αž’αŸ’αž“αž€αž’αžΆαž…αž˜αžΎαž›αžƒαžΎαž‰αž–αžΈαžαŸ†αžŽ αž”αžŠαžΆαžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αž„αŸ’αž αŸ„αŸ‡αž“αŸ…αž›αžΎαžœαŸαž‘αž·αž€αžΆαž‚αžŽαž“αŸαž™αŸ’αž™αžŸαŸ’αžšαž”αž…αŸ’αž”αžΆαž”αŸ‹ bb.f2[.]kz αŸ” αžœαžΆαž‡αžΆαž€αžΆαžšαžŸαŸ†αžαžΆαž“αŸ‹αž€αŸ’αž“αž»αž„αž€αžΆαžšαž€αžαŸ‹αžŸαž˜αŸ’αž‚αžΆαž›αŸ‹αžαžΆαž•αŸ’αž‘αžΆαŸ†αž„αž”αžŠαžΆαž”αžΆαž“αž”αž„αŸ’αž αžΆαž‰αžαŸ’αž›αž½αž“αž“αŸ…αž›αžΎαž‚αŸαž αž‘αŸ†αž–αŸαžšαž•αŸ’αžŸαŸαž„αŸ—αž‚αŸ’αž“αžΆ αž‘αžΆαŸ†αž„αž’αžŸαŸ‹αž˜αžΆαž“αž›αŸαžαžŸαž˜αŸ’αž‚αžΆαž›αŸ‹αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαžŠαžΌαž…αž‚αŸ’αž“αžΆ (blanki_rsya) αž αžΎαž™αž—αžΆαž‚αž…αŸ’αžšαžΎαž“αž‘αžΆαž€αŸ‹αž‘αž„αž“αžΉαž„αžŸαŸαžœαžΆαž€αž˜αŸ’αž˜αž•αŸ’αž“αŸ‚αž€αž‚αžŽαž“αŸαž™αŸ’αž™ αž¬αž•αŸ’αž“αŸ‚αž€αž…αŸ’αž”αžΆαž”αŸ‹αŸ” URL αž”αž„αŸ’αž αžΆαž‰αžαžΆαž‡αž“αžšαž„αž‚αŸ’αžšαŸ„αŸ‡αžŠαŸ‚αž›αž˜αžΆαž“αžŸαž€αŸ’αžαžΆαž“αž»αž–αž›αž”αžΆαž“αž”αŸ’αžšαžΎαžŸαŸ†αžŽαžΎ "αž‘αžΆαž‰αž™αž€αž‘αž˜αŸ’αžšαž„αŸ‹αžœαž·αž€αŸ’αž€αž™αž”αžαŸ’αžš" αžŠαŸ‚αž›αž‚αžΆαŸ†αž‘αŸ’αžšαžŸαž˜αŸ’αž˜αžαž·αž€αž˜αŸ’αž˜αžšαž”αžŸαŸ‹αž™αžΎαž„αž’αŸ†αž–αžΈαž€αžΆαžšαžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž‚αŸ„αž›αžŠαŸ…αŸ” αžαžΆαž„αž€αŸ’αžšαŸ„αž˜αž“αŸαŸ‡αž‡αžΆαž‚αŸαž αž‘αŸ†αž–αŸαžšαžŠαŸ‚αž›αž•αŸ’αž‘αžΆαŸ†αž„αž”αžŠαžΆαž”αžΆαž“αž”αž„αŸ’αž αžΆαž‰αžαŸ’αž›αž½αž“ αž“αž·αž„αžŸαŸ†αžŽαž½αžšαžŸαŸ’αžœαŸ‚αž„αžšαž€αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž‚αŸ’αž“αžΆαŸ”

  • αž‘αžΆαž‰αž™αž€αž‘αž˜αŸ’αžšαž„αŸ‹αžœαž·αž€αŸ’αž€αž™αž”αžαŸ’αžš – bb.f2[.]kz
  • αž€αž·αž…αŸ’αž…αžŸαž“αŸ’αž™αžΆαž‚αŸ†αžšαžΌ - Ipopen[.]ru
  • αž‚αŸ†αžšαžΌαž–αžΆαž€αŸ’αž™αž”αžŽαŸ’αžαžΉαž„αž€αž˜αŸ’αž˜αžœαž·αž’αžΈ - 77metrov[.]ru
  • αž‘αž˜αŸ’αžšαž„αŸ‹αž€αž·αž…αŸ’αž…αž–αŸ’αžšαž˜αž–αŸ’αžšαŸ€αž„ - blank-dogovor-kupli-prodazhi [.]ru
  • αž‰αžαŸ’αžαž·αžšαž”αžŸαŸ‹αžαž»αž›αžΆαž€αžΆαžšαž‚αŸ†αžšαžΌ - zen.yandex[.]ru
  • αž–αžΆαž€αŸ’αž™αž”αžŽαŸ’αžαžΉαž„αž‚αŸ†αžšαžΌ - yurday[.]ru
  • αž‘αž˜αŸ’αžšαž„αŸ‹αž€αž·αž…αŸ’αž…αžŸαž“αŸ’αž™αžΆαž‚αŸ†αžšαžΌ - αžœαŸαž‘αž·αž€αžΆαžš[.]ru
  • αž‘αž˜αŸ’αžšαž„αŸ‹αž€αž·αž…αŸ’αž…αžŸαž“αŸ’αž™αžΆ – assistentus[.]ru
  • αž€αž·αž…αŸ’αž…αž–αŸ’αžšαž˜αž–αŸ’αžšαŸ€αž„αž•αŸ’αž‘αŸ‡αž›αŸ’αžœαŸ‚αž„αž‚αŸ†αžšαžΌ – napravah[.]com
  • αž‚αŸ†αžšαžΌαž€αž·αž…αŸ’αž…αžŸαž“αŸ’αž™αžΆαž•αŸ’αž›αžΌαžœαž…αŸ’αž”αžΆαž”αŸ‹ - Avito[.]ru

αž‚αŸαž αž‘αŸ†αž–αŸαžš blanki-shabloni24[.]ru αž’αžΆαž…αžαŸ’αžšαžΌαžœαž”αžΆαž“αž€αŸ†αžŽαžαŸ‹αžšαž…αž“αžΆαžŸαž˜αŸ’αž–αŸαž“αŸ’αž’αžŠαžΎαž˜αŸ’αž”αžΈαž†αŸ’αž›αž„αž€αžΆαžαŸ‹αž€αžΆαžšαžœαžΆαž™αžαž˜αŸ’αž›αŸƒαžŠαŸ‚αž›αž˜αžΎαž›αžƒαžΎαž‰αžŸαžΆαž˜αž‰αŸ’αž‰αŸ” αž‡αžΆαž’αž˜αŸ’αž˜αžαžΆ αž€αžΆαžšαž•αŸ’αžŸαžΆαž™αž–αžΆαžŽαž·αž‡αŸ’αž‡αž€αž˜αŸ’αž˜αžŠαŸ‚αž›αž…αž„αŸ’αž’αž»αž›αž‘αŸ…αž€αžΆαž“αŸ‹αž‚αŸαž αž‘αŸ†αž–αŸαžšαžŠαŸ‚αž›αž˜αžΎαž›αž‘αŸ…αž˜αžΆαž“αž›αž€αŸ’αžαžŽαŸˆαžœαž·αž‡αŸ’αž‡αžΆαž‡αžΈαžœαŸˆαž‡αžΆαž˜αž½αž™αž“αžΉαž„αžαŸ†αžŽαž—αŸ’αž‡αžΆαž”αŸ‹αž‘αŸ…αž€αžΆαž“αŸ‹ GitHub αž αžΆαž€αŸ‹αžŠαžΌαž…αž‡αžΆαž˜αž·αž“αž˜αžΆαž“αž—αžΆαž–αž’αžΆαž€αŸ’αžšαž€αŸ‹αž“αŸ„αŸ‡αž‘αŸαŸ” αž›αžΎαžŸαž–αžΈαž“αŸαŸ‡ αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž”αžΆαž“αž”αž„αŸ’αž αŸ„αŸ‡αž―αž€αžŸαžΆαžšαž–αŸ’αž™αžΆαž”αžΆαž‘αž‘αŸ…αž€αŸ’αž“αž»αž„αžƒαŸ’αž›αžΆαŸ†αž„αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αžαŸ‚αžšαž™αŸˆαž–αŸαž›αž€αŸ†αžŽαžαŸ‹αž”αŸ‰αž»αžŽαŸ’αžŽαŸ„αŸ‡ αžŠαŸ‚αž›αž‘αŸ†αž“αž„αž‡αžΆαž€αŸ’αž“αž»αž„αž’αŸ†αž‘αž»αž„αž–αŸαž›αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαŸ” αž—αžΆαž‚αž…αŸ’αžšαžΎαž“ αžƒαŸ’αž›αžΆαŸ†αž„ GitHub αž˜αžΆαž“αž•αŸ’αž‘αž»αž€αž―αž€αžŸαžΆαžš zip αž‘αž‘αŸ αž¬αž―αž€αžŸαžΆαžš EXE αž‘αž‘αŸαŸ” αžŠαžΌαž…αŸ’αž“αŸαŸ‡ αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž…αž…αŸ‚αž€αž…αžΆαž™αž€αžΆαžšαž•αŸ’αžŸαžΆαž™αž–αžΆαžŽαž·αž‡αŸ’αž‡αž€αž˜αŸ’αž˜αžαžΆαž˜αžšαž™αŸˆ Yandex.Direct αž“αŸ…αž›αžΎαž‚αŸαž αž‘αŸ†αž–αŸαžšαžŠαŸ‚αž›αž‘αŸ†αž“αž„αž‡αžΆαžαŸ’αžšαžΌαžœαž”αžΆαž“αž…αžΌαž›αž˜αžΎαž›αžŠαŸ„αž™αž‚αžŽαž“αŸαž™αŸ’αž™αž€αžšαžŠαŸ‚αž›αž…αžΌαž›αž˜αž€αž€αŸ’αž“αž»αž„αž€αžΆαžšαž†αŸ’αž›αžΎαž™αžαž”αž‘αŸ…αž“αžΉαž„αžŸαŸ†αžŽαž½αžšαžŸαŸ’αžœαŸ‚αž„αžšαž€αž‡αžΆαž€αŸ‹αž›αžΆαž€αŸ‹αŸ”

αž”αž“αŸ’αž‘αžΆαž”αŸ‹β€‹αž˜αž€ αž™αžΎαž„β€‹αž˜αžΎαž›β€‹αž”αž“αŸ’αž‘αž»αž€β€‹αž•αŸ’αžŸαŸαž„αŸ—β€‹αžŠαŸ‚αž›β€‹αž”αžΆαž“β€‹αž…αŸ‚αž€αž…αžΆαž™β€‹αžαžΆαž˜β€‹αžœαž·αž’αžΈβ€‹αž“αŸαŸ‡αŸ”

αž€αžΆαžšαžœαž·αž—αžΆαž‚αž”αž“αŸ’αž‘αž»αž€

αž€αžΆαž›αž”αŸ’αž”αžœαžαŸ’αžαž·αž“αŸƒαž€αžΆαžšαž…αŸ‚αž€αž…αžΆαž™

αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαž–αŸ’αž™αžΆαž”αžΆαž‘αž”αžΆαž“αž…αžΆαž”αŸ‹αž•αŸ’αžαžΎαž˜αž“αŸ…αž…αž»αž„αžαŸ‚αžαž»αž›αžΆ αž†αŸ’αž“αžΆαŸ† 2018 αž αžΎαž™αžŸαž€αž˜αŸ’αž˜αž“αŸ…αž–αŸαž›αžŸαžšαžŸαŸαžšαŸ” αžŠαŸ„αž™αžŸαžΆαžšαžƒαŸ’αž›αžΆαŸ†αž„αž‘αžΆαŸ†αž„αž˜αžΌαž›αž˜αžΆαž“αž‡αžΆαžŸαžΆαž’αžΆαžšαžŽαŸˆαž“αŸ…αž›αžΎ GitHub αž™αžΎαž„αž”αžΆαž“αž…αž„αž€αŸ’αžšαž„αž€αžΆαžšαž€αŸ†αžŽαžαŸ‹αž–αŸαž›αžœαŸαž›αžΆαžαŸ’αžšαžΉαž˜αžαŸ’αžšαžΌαžœαž“αŸƒαž€αžΆαžšαž…αŸ‚αž€αž…αžΆαž™αž“αŸƒαž–αž–αž½αž€αž˜αŸαžšαŸ„αž‚αž…αŸ†αž“αž½αž“αž”αŸ’αžšαžΆαŸ†αž˜αž½αž™αž•αŸ’αžŸαŸαž„αž‚αŸ’αž“αžΆ (αžŸαžΌαž˜αž˜αžΎαž›αžšαžΌαž”αž—αžΆαž–αžαžΆαž„αž€αŸ’αžšαŸ„αž˜)αŸ” αž™αžΎαž„β€‹αž”αžΆαž“β€‹αž”αž“αŸ’αžαŸ‚αž˜β€‹αž”αž“αŸ’αž‘αžΆαžαŸ‹β€‹αžŠαŸ‚αž›β€‹αž”αž„αŸ’αž αžΆαž‰β€‹αž–αžΈβ€‹αž–αŸαž›β€‹αžŠαŸ‚αž›β€‹αžαŸ†αžŽβ€‹αž”αžŠαžΆβ€‹αžαŸ’αžšαžΌαžœβ€‹αž”αžΆαž“β€‹αžšαž€β€‹αžƒαžΎαž‰ αžŠαžΌαž…β€‹αž‡αžΆβ€‹αžœαžΆαžŸαŸ‹β€‹αžŠαŸ„αž™β€‹αžαŸαž‘αŸαž˜αŸαž‘αŸ’αžšαžΈ ESET αžŸαž˜αŸ’αžšαžΆαž”αŸ‹β€‹αž€αžΆαžšβ€‹αž”αŸ’αžšαŸ€αž”β€‹αž’αŸ€αž”β€‹αž‡αžΆαž˜αž½αž™β€‹αž”αŸ’αžšαžœαžαŸ’αžαž· gitαŸ” αžŠαžΌαž…αžŠαŸ‚αž›αž’αŸ’αž“αž€αž’αžΆαž…αžƒαžΎαž‰αžœαžΆαž‘αžΆαž€αŸ‹αž‘αž„αž™αŸ‰αžΆαž„αž›αŸ’αž’αž‡αžΆαž˜αž½αž™αž“αžΉαž„αž—αžΆαž–αž’αžΆαž…αžšαž€αž”αžΆαž“αž“αŸƒ payload αž“αŸ…αž›αžΎ GitHub αŸ” αž—αžΆαž–αžαž»αžŸαž‚αŸ’αž“αžΆαž“αŸ…αž…αž»αž„αžαŸ‚αž€αž»αž˜αŸ’αž—αŸˆαž’αžΆαž…αžαŸ’αžšαžΌαžœαž”αžΆαž“αž–αž“αŸ’αž™αž›αŸ‹αžŠαŸ„αž™αž€αžΆαžšαž–αž·αžαžŠαŸ‚αž›αžαžΆαž™αžΎαž„αž˜αž·αž“αž˜αžΆαž“αž•αŸ’αž“αŸ‚αž€αž“αŸƒαž”αŸ’αžšαžœαžαŸ’αžαž·αž€αžΆαžšαž•αŸ’αž›αžΆαžŸαŸ‹αž”αŸ’αžαžΌαžšαž‘αŸαž–αŸ’αžšαŸ„αŸ‡αžƒαŸ’αž›αžΆαŸ†αž„αžαŸ’αžšαžΌαžœαž”αžΆαž“αžŠαž€αž…αŸαž‰αž–αžΈ GitHub αž˜αž»αž“αž–αŸαž›αž™αžΎαž„αž’αžΆαž…αž‘αž‘αž½αž›αž”αžΆαž“αžœαžΆαž–αŸαž‰αž›αŸαž‰αŸ”

Backdoor αž“αž·αž„ Buhtrap encryptor αžαŸ’αžšαžΌαžœαž”αžΆαž“αž…αŸ‚αž€αž…αžΆαž™αžŠαŸ„αž™αž”αŸ’αžšαžΎ Yandex.Direct
αžšαžΌαž”αž—αžΆαž–αž‘αžΈ 1. αž€αžΆαž›αž”αŸ’αž”αžœαžαŸ’αžαž·αž“αŸƒαž€αžΆαžšαž…αŸ‚αž€αž…αžΆαž™αž˜αŸαžšαŸ„αž‚αŸ”

αžœαž·αž‰αŸ’αž‰αžΆαž”αž“αž”αžαŸ’αžšαž…αž»αŸ‡αž αžαŸ’αžαž›αŸαžαžΆαž›αžΎαž€αžΌαžŠ

αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαž”αžΆαž“αž”αŸ’αžšαžΎαžœαž·αž‰αŸ’αž‰αžΆαž”αž“αž”αžαŸ’αžšαž‡αžΆαž…αŸ’αžšαžΎαž“αŸ” αž˜αž½αž™αž…αŸ†αž“αž½αž“αžαŸ’αžšαžΌαžœαž”αžΆαž“αž…αž»αŸ‡αž αžαŸ’αžαž›αŸαžαžΆαžŠαŸ„αž™αž‚αŸ’αžšαž½αžŸαžΆαžšαž˜αŸαžšαŸ„αž‚αž…αŸ’αžšαžΎαž“αž‡αžΆαž„αž˜αž½αž™ αžŠαŸ‚αž›αž”αž‰αŸ’αž‡αžΆαž€αŸ‹αž”αž“αŸ’αžαŸ‚αž˜αžαžΆαž‚αŸ†αžšαžΌαž•αŸ’αžŸαŸαž„αž‚αŸ’αž“αžΆαž‡αžΆαž€αž˜αŸ’αž˜αžŸαž·αž‘αŸ’αž’αž·αžšαž”αžŸαŸ‹αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαžŠαžΌαž…αž‚αŸ’αž“αžΆαŸ” αž‘αŸ„αŸ‡αž”αžΈαž‡αžΆαž˜αžΆαž“αžŸαŸ„αž―αž€αž‡αž“αž€αŸαžŠαŸ„αž™ αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžšαž˜αž·αž“αž”αžΆαž“αž…αž»αŸ‡αž αžαŸ’αžαž›αŸαžαžΆαž‡αžΆαž”αŸ’αžšαž–αŸαž“αŸ’αž’αž”αŸ’αžšαž–αŸαž“αŸ’αž’αž‚αŸ„αž›αž–αžΈαžšαž‘αŸ αž αžΎαž™αž˜αž·αž“αž”αžΆαž“αž”αŸ’αžšαžΎαžŸαŸ„αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž‚αŸ†αžšαžΌαž‘αžΆαŸ†αž„αž’αžŸαŸ‹αž“αŸ„αŸ‡αž‘αŸαŸ” αž“αŸ…αž…αž»αž„αžαŸ‚αž€αž»αž˜αŸ’αž—αŸˆ αž†αŸ’αž“αžΆαŸ† 2019 αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž”αžΆαž“αž…αžΆαž”αŸ‹αž•αŸ’αžαžΎαž˜αž”αž„αŸ’αž€αžΎαžαž αžαŸ’αžαž›αŸαžαžΆαž˜αž·αž“αžαŸ’αžšαžΉαž˜αžαŸ’αžšαžΌαžœαžŠαŸ„αž™αž”αŸ’αžšαžΎαžœαž·αž‰αŸ’αž‰αžΆαž”αž“αž”αžαŸ’αžšαžŠαŸ‚αž›αž‚αŸ’αžšαž”αŸ‹αž‚αŸ’αžšαž„αžŠαŸ„αž™ Google αžŠαŸ‚αž›αž–αž½αž€αž‚αŸαž˜αž·αž“αž˜αžΆαž“αžŸαŸ„αž―αž€αž‡αž“αŸ”

αžœαž·αž‰αŸ’αž‰αžΆαž”αž“αž”αžαŸ’αžšαž‘αžΆαŸ†αž„αž’αžŸαŸ‹αžŠαŸ‚αž›αž–αžΆαž€αŸ‹αž–αŸαž“αŸ’αž’αž“αžΉαž„αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžš αž“αž·αž„αž€αŸ’αžšαž»αž˜αž‚αŸ’αžšαž½αžŸαžΆαžšαž˜αŸαžšαŸ„αž‚αžŠαŸ‚αž›αž–αž½αž€αž‚αŸαž…αž»αŸ‡αž αžαŸ’αžαž›αŸαžαžΆαžαŸ’αžšαžΌαžœαž”αžΆαž“αžšαžΆαž™αž€αŸ’αž“αž»αž„αžαžΆαžšαžΆαž„αžαžΆαž„αž€αŸ’αžšαŸ„αž˜αŸ”

Backdoor αž“αž·αž„ Buhtrap encryptor αžαŸ’αžšαžΌαžœαž”αžΆαž“αž…αŸ‚αž€αž…αžΆαž™αžŠαŸ„αž™αž”αŸ’αžšαžΎ Yandex.Direct

αž™αžΎαž„αž€αŸαž”αžΆαž“αž”αŸ’αžšαžΎαžœαž·αž‰αŸ’αž‰αžΆαž”αž“αž”αžαŸ’αžšαž…αž»αŸ‡αž αžαŸ’αžαž›αŸαžαžΆαž›αžΎαž€αžΌαžŠαž‘αžΆαŸ†αž„αž“αŸαŸ‡αž•αž„αžŠαŸ‚αžš αžŠαžΎαž˜αŸ’αž”αžΈαž”αž„αŸ’αž€αžΎαžαžαŸ†αžŽαž—αŸ’αž‡αžΆαž”αŸ‹αž‡αžΆαž˜αž½αž™αž€αŸ’αžšαž»αž˜αž‚αŸ’αžšαž½αžŸαžΆαžšαž˜αŸαžšαŸ„αž‚αž•αŸ’αžŸαŸαž„αž‘αŸ€αžαŸ” αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αžœαž·αž‰αŸ’αž‰αžΆαž”αž“αž”αžαŸ’αžšαž—αžΆαž‚αž…αŸ’αžšαžΎαž“ αž™αžΎαž„αž˜αž·αž“αž”αžΆαž“αžšαž€αžƒαžΎαž‰αž‚αŸ†αžšαžΌαžŠαŸ‚αž›αž˜αž·αž“αžαŸ’αžšαžΌαžœαž”αžΆαž“αž…αŸ‚αž€αž…αžΆαž™αžαžΆαž˜αžšαž™αŸˆαžƒαŸ’αž›αžΆαŸ†αž„ GitHub αž‘αŸαŸ” αž‘αŸ„αŸ‡αž™αŸ‰αžΆαž„αžŽαžΆαž€αŸαžŠαŸ„αž™ αžœαž·αž‰αŸ’αž‰αžΆαž”αž“αž”αžαŸ’αžš TOV β€œMARIYA” αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžΎαžŠαžΎαž˜αŸ’αž”αžΈαž…αž»αŸ‡αž αžαŸ’αžαž›αŸαžαžΆαž›αžΎαž˜αŸαžšαŸ„αž‚αžŠαŸ‚αž›αž‡αžΆαž€αž˜αŸ’αž˜αžŸαž·αž‘αŸ’αž’αž·αžšαž”αžŸαŸ‹ botnet αžœαŸ‰αžΌαž…αžΌαžŸ, Adware αž“αž·αž„αž’αŸ’αž“αž€αžšαž»αž€αžšαž€αžšαŸ‰αŸ‚αŸ” αžœαžΆαž˜αž·αž“αž‘αŸ†αž“αž„αžαžΆαž˜αŸαžšαŸ„αž‚αž“αŸαŸ‡αž–αžΆαž€αŸ‹αž–αŸαž“αŸ’αž’αž“αžΉαž„αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαž“αŸαŸ‡αž‘αŸαŸ” αž—αžΆαž‚αž…αŸ’αžšαžΎαž“αž‘αŸ†αž“αž„αž‡αžΆ αžœαž·αž‰αŸ’αž‰αžΆαž”αž“αž”αžαŸ’αžšαžαŸ’αžšαžΌαžœαž”αžΆαž“αž‘αž·αž‰αž“αŸ…αž›αžΎαž”αžŽαŸ’αžαžΆαž‰αž„αž„αžΉαžαŸ”

Win32/Filecoder.Buhtrap

αžŸαž˜αžΆαžŸαž’αžΆαžαž»αžŠαŸ†αž”αžΌαž„αžŠαŸ‚αž›αž‘αžΆαž€αŸ‹αž‘αžΆαž‰αž€αžΆαžšαž…αžΆαž”αŸ‹αž’αžΆαžšαž˜αŸ’αž˜αžŽαŸαžšαž”αžŸαŸ‹αž™αžΎαž„αž‚αžΊ Win32/Filecoder.Buhtrap αžŠαŸ‚αž›αž‘αžΎαž”αžšαž€αžƒαžΎαž‰αžαŸ’αž˜αžΈαŸ” αž“αŸαŸ‡αž‚αžΊαž‡αžΆαž―αž€αžŸαžΆαžšαž”αŸ’αžšαž–αŸαž“αŸ’αž’αž‚αŸ„αž›αž–αžΈαžš Delphi αžŠαŸ‚αž›αž‡αž½αž“αž€αžΆαž›αžαŸ’αžšαžΌαžœαž”αžΆαž“αžαŸ’αž…αž”αŸ‹αŸ” αžœαžΆαžαŸ’αžšαžΌαžœαž”αžΆαž“αž…αŸ‚αž€αž…αžΆαž™αž‡αžΆαž…αž˜αŸ’αž”αž„αž“αŸ…αž€αŸ’αž“αž»αž„αžαŸ‚αž€αž»αž˜αŸ’αž—αŸˆ αžŠαž›αŸ‹αžαŸ‚αž˜αžΈαž“αžΆ αž†αŸ’αž“αžΆαŸ† 2019αŸ” αžœαžΆαžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαžŠαžΌαž…αž‘αŸ…αž“αžΉαž„αž€αž˜αŸ’αž˜αžœαž·αž’αžΈ ransomware - αžœαžΆαžŸαŸ’αžœαŸ‚αž„αžšαž€αžŠαŸ’αžšαžΆαž™αž€αŸ’αž“αž»αž„αžαŸ†αž”αž“αŸ‹ αž“αž·αž„αžαžαž”αžŽαŸ’αžαžΆαž‰ αž“αž·αž„αž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αž―αž€αžŸαžΆαžšαžŠαŸ‚αž›αž”αžΆαž“αžšαž€αžƒαžΎαž‰αŸ” αžœαžΆβ€‹αž˜αž·αž“β€‹αžαŸ’αžšαžΌαžœβ€‹αž€αžΆαžšβ€‹αž€αžΆαžšβ€‹αžαž—αŸ’αž‡αžΆαž”αŸ‹β€‹αž’αŸŠαžΈαž“αž’αžΊαžŽαž·αžβ€‹αžŠαžΎαž˜αŸ’αž”αžΈβ€‹αžαŸ’αžšαžΌαžœβ€‹αž”αžΆαž“β€‹αž‚αŸβ€‹αžŸαž˜αŸ’αžšαž”αžŸαž˜αŸ’αžšαž½αž›β€‹αž‘αŸβ€‹αž–αŸ’αžšαŸ„αŸ‡β€‹αžœαžΆβ€‹αž˜αž·αž“β€‹αž‘αžΆαž€αŸ‹αž‘αž„β€‹αž‘αŸ…β€‹αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“β€‹αž”αž˜αŸ’αžšαžΎβ€‹αžŠαžΎαž˜αŸ’αž”αžΈβ€‹αž•αŸ’αž‰αžΎβ€‹αžŸαŸ„β€‹αž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”β€‹αŸ” αž‡αŸ†αž“αž½αžŸαž˜αž€αžœαž·αž‰ αžœαžΆαž”αž“αŸ’αžαŸ‚αž˜ "αžŸαž‰αŸ’αž‰αžΆαžŸαž˜αŸ’αž„αžΆαžαŸ‹" αž‘αŸ…αž…αž»αž„αž”αž‰αŸ’αž…αž”αŸ‹αž“αŸƒαžŸαžΆαžšαžαž˜αŸ’αž›αŸƒαž›αŸ„αŸ‡ αž αžΎαž™αžŸαŸ’αž“αžΎαž±αŸ’αž™αž”αŸ’αžšαžΎαž’αŸŠαžΈαž˜αŸ‚αž› ឬ Bitmessage αžŠαžΎαž˜αŸ’αž”αžΈαž‘αžΆαž€αŸ‹αž‘αž„αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžšαŸ”

αžŠαžΎαž˜αŸ’αž”αžΈαž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αž’αž“αž’αžΆαž“αžšαžŸαžΎαž”αž±αŸ’αž™αž”αžΆαž“αž…αŸ’αžšαžΎαž“αžαžΆαž˜αžŠαŸ‚αž›αž’αžΆαž…αž’αŸ’αžœαžΎαž‘αŸ…αž”αžΆαž“ Filecoder.Buhtrap αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαžαŸ’αžŸαŸ‚αžŸαŸ’αžšαž‘αžΆαž™αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž”αžΆαž“αžšαž…αž“αžΆαž‘αžΎαž„αžŠαžΎαž˜αŸ’αž”αžΈαž”αž·αž‘αž€αž˜αŸ’αž˜αžœαž·αž’αžΈαž‚αž“αŸ’αž›αžΉαŸ‡αžŠαŸ‚αž›αž’αžΆαž…αž˜αžΆαž“αž§αž”αž€αžšαžŽαŸαžŠαŸ„αŸ‡αžŸαŸ’αžšαžΆαž™αž―αž€αžŸαžΆαžšαž”αžΎαž€αž…αŸ†αž αžŠαŸ‚αž›αž˜αžΆαž“αž–αŸαžαŸŒαž˜αžΆαž“αžŠαŸαž˜αžΆαž“αžαž˜αŸ’αž›αŸƒαžŠαŸ‚αž›αž’αžΆαž…αžšαŸ†αžαžΆαž“αžŠαž›αŸ‹αž€αžΆαžšαž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αŸ” αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž‚αŸ„αž›αžŠαŸ…αž—αžΆαž‚αž…αŸ’αžšαžΎαž“αž‚αžΊαž”αŸ’αžšαž–αŸαž“αŸ’αž’αž‚αŸ’αžšαž”αŸ‹αž‚αŸ’αžšαž„αž˜αžΌαž›αžŠαŸ’αž‹αžΆαž“αž‘αž·αž“αŸ’αž“αž“αŸαž™ (DBMS)αŸ” αž›αžΎαžŸαž–αžΈαž“αŸαŸ‡ Filecoder.Buhtrap αž›αž»αž”αž―αž€αžŸαžΆαžšαž€αŸ†αžŽαžαŸ‹αž αŸαžαž» αž“αž·αž„αž€αžΆαžšαž”αž˜αŸ’αžšαž»αž„αž‘αž»αž€αžŠαžΎαž˜αŸ’αž”αžΈαž’αŸ’αžœαžΎαž±αŸ’αž™αž€αžΆαžšαž„αžΎαž”αž‘αžΎαž„αžœαž·αž‰αž‘αž·αž“αŸ’αž“αž“αŸαž™αž–αž·αž”αžΆαž€αŸ” αžŠαžΎαž˜αŸ’αž”αžΈαž’αŸ’αžœαžΎαžŠαžΌαž…αŸ’αž“αŸαŸ‡ αžŸαžΌαž˜αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαžŸαŸ’αž‚αŸ’αžšαžΈαž”αž‡αžΆαž”αžΆαž…αŸ‹αžαžΆαž„αž€αŸ’αžšαŸ„αž˜αŸ”

bcdedit /set {default} bootstatuspolicy ignoreallfailures
bcdedit /set {default} recoveryenabled no
wbadmin delete catalog -quiet
wbadmin delete systemstatebackup
wbadmin delete systemstatebackup -keepversions:0
wbadmin delete backup
wmic shadowcopy delete
vssadmin delete shadows /all /quiet
reg delete "HKEY_CURRENT_USERSoftwareMicrosoftTerminal Server ClientDefault" /va /f
reg delete "HKEY_CURRENT_USERSoftwareMicrosoftTerminal Server ClientServers" /f
reg add "HKEY_CURRENT_USERSoftwareMicrosoftTerminal Server ClientServers"
attrib "%userprofile%documentsDefault.rdp" -s -h
del "%userprofile%documentsDefault.rdp"
wevtutil.exe clear-log Application
wevtutil.exe clear-log Security
wevtutil.exe clear-log System
sc config eventlog start=disabled

Filecoder.Buhtrap αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αžŸαŸαžœαžΆαž€αž˜αŸ’αž˜ IP Logger αž’αž“αž‘αžΆαž‰αžŸαŸ’αžšαž”αž…αŸ’αž”αžΆαž”αŸ‹αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž”αžΆαž“αžšαž…αž“αžΆαž‘αžΎαž„αžŠαžΎαž˜αŸ’αž”αžΈαž”αŸ’αžšαž˜αžΌαž›αž–αŸαžαŸŒαž˜αžΆαž“αž’αŸ†αž–αžΈαž’αŸ’αž“αž€αž…αžΌαž›αž˜αžΎαž›αž‚αŸαž αž‘αŸ†αž–αŸαžšαŸ” αž“αŸαŸ‡αž‚αžΊαž˜αžΆαž“αž”αŸ†αžŽαž„αžαžΆαž˜αžŠαžΆαž“αž‡αž“αžšαž„αž‚αŸ’αžšαŸ„αŸ‡αž“αŸƒ ransomware αžŠαŸ‚αž›αž‡αžΆαž‘αŸ†αž“αž½αž›αžαž»αžŸαžαŸ’αžšαžΌαžœαž“αŸƒαž”αž“αŸ’αž‘αžΆαžαŸ‹αž–αžΆαž€αŸ’αž™αž”αž‰αŸ’αž‡αžΆαŸ–

mshta.exe "javascript:document.write('');"

αž―αž€αžŸαžΆαžšαžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž€αžΆαžšαž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αžαŸ’αžšαžΌαžœαž”αžΆαž“αž‡αŸ’αžšαžΎαžŸαžšαžΎαžŸ αž”αŸ’αžšαžŸαž·αž“αž”αžΎαž–αž½αž€αžœαžΆαž˜αž·αž“αžαŸ’αžšαžΌαžœαž‚αŸ’αž“αžΆαž“αžΉαž„αž”αž‰αŸ’αž‡αžΈαžŠαž€αž…αŸαž‰αž…αŸ†αž“αž½αž“αž”αžΈαŸ” αž‘αžΈαž˜αž½αž™ αž―αž€αžŸαžΆαžšαžŠαŸ‚αž›αž˜αžΆαž“αž•αŸ’αž“αŸ‚αž€αž”αž“αŸ’αžαŸ‚αž˜αžαžΆαž„αž€αŸ’αžšαŸ„αž˜αž˜αž·αž“αžαŸ’αžšαžΌαžœαž”αžΆαž“αž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αž‘αŸαŸ– .com, .cmd, .cpl, .dll, .exe, .hta, .lnk, .msc, .msi, .msp, .pif, .scr, .sys αž“αž·αž„ .bat. αž‘αžΈαž–αžΈαžš αž―αž€αžŸαžΆαžšαž‘αžΆαŸ†αž„αž’αžŸαŸ‹αžŠαŸ‚αž›αž•αŸ’αž›αžΌαžœαž–αŸαž‰αž˜αžΆαž“αžαŸ’αžŸαŸ‚αž’αž€αŸ’αžŸαžšαžαžαž–αžΈαž”αž‰αŸ’αž‡αžΈαžαžΆαž„αž€αŸ’αžšαŸ„αž˜αžαŸ’αžšαžΌαžœαž”αžΆαž“αžŠαž€αž…αŸαž‰αŸ”

.{ED7BA470-8E54-465E-825C-99712043E01C}
tor browser
opera
opera software
mozilla
mozilla firefox
internet explorer
googlechrome
google
boot
application data
apple computersafari
appdata
all users
:windows
:system volume information
:nvidia
:intel

αž‘αžΈαž”αžΈ αžˆαŸ’αž˜αŸ„αŸ‡αž―αž€αžŸαžΆαžšαž˜αž½αž™αž…αŸ†αž“αž½αž“αž€αŸαžαŸ’αžšαžΌαžœαž”αžΆαž“αžŠαž€αž…αŸαž‰αž–αžΈαž€αžΆαžšαž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αžŠαŸ‚αžš αž€αŸ’αž“αž»αž„αž…αŸ†αžŽαŸ„αž˜αž“αŸ„αŸ‡αžˆαŸ’αž˜αŸ„αŸ‡αž―αž€αžŸαžΆαžšαž“αŸƒαžŸαžΆαžšαžαž˜αŸ’αž›αŸƒαž›αŸ„αŸ‡αŸ” αž”αž‰αŸ’αž‡αžΈαžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αž„αŸ’αž αžΆαž‰αžαžΆαž„αž€αŸ’αžšαŸ„αž˜αŸ” αž‡αžΆαž€αŸ‹αžŸαŸ’αžαŸ‚αž„ αž€αžΆαžšαž›αžΎαž€αž›αŸ‚αž„αž‘αžΆαŸ†αž„αž’αžŸαŸ‹αž“αŸαŸ‡αž‚αžΊαž˜αžΆαž“αž‚αŸ„αž›αž”αŸ†αžŽαž„αžšαž€αŸ’αžŸαžΆαž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž±αŸ’αž™αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αž”αŸ‰αž»αž“αŸ’αžαŸ‚αž‡αžΆαž˜αž½αž™αž“αžΉαž„αž—αžΆαž–αžŸαž€αŸ’αžαž·αžŸαž˜αž“αŸƒαž•αŸ’αž›αžΌαžœαžαž·αž…αžαž½αž…αž”αŸ†αž•αž»αžαŸ”

boot.ini
bootfont.bin
bootsect.bak
desktop.ini
iconcache.db
ntdetect.com
ntldr
ntuser.dat
ntuser.dat.log
ntuser.ini
thumbs.db
winupas.exe
your files are now encrypted.txt
windows update assistant.lnk
master.exe
unlock.exe
unlocker.exe

αž‚αŸ’αžšαŸ„αž„αž€αžΆαžšαžŽαŸαž€αžΆαžšαž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αž―αž€αžŸαžΆαžš

αž“αŸ…αž–αŸαž›αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž· αž˜αŸαžšαŸ„αž‚αž“αžΉαž„αž”αž„αŸ’αž€αžΎαžαž‚αžΌαžŸαŸ„ RSA 512 αž”αŸŠαžΈαžαŸ” αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž˜αž€ αž“αž·αž‘αžŸαŸ’αžŸαž“αŸ’αžαž―αž€αž‡αž“ (d) αž“αž·αž„αž˜αŸ‰αžΌαžŒαž»αž› (n) αžαŸ’αžšαžΌαžœαž”αžΆαž“αž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αž‡αžΆαž˜αž½αž™αž“αžΉαž„αž€αžΌαžŠαžšαžΉαž„αžŸαžΆαž’αžΆαžšαžŽαŸˆ 2048 αž”αŸŠαžΈαž (αž“αž·αž‘αžŸαŸ’αžŸαž“αŸ’αžαžŸαžΆαž’αžΆαžšαžŽαŸˆ αž“αž·αž„αž˜αŸ‰αžΌαžŒαž»αž›) zlib-packed αž“αž·αž„ base64 αžŠαŸ‚αž›αž”αžΆαž“αž’αŸŠαž·αž“αž€αžΌαžŠαŸ” αž›αŸαžαž€αžΌαžŠαžŠαŸ‚αž›αž‘αž‘αž½αž›αžαž»αžŸαžαŸ’αžšαžΌαžœαž…αŸ†αž–αŸ„αŸ‡αž”αž‰αŸ’αž αžΆαž“αŸαŸ‡αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αž„αŸ’αž αžΆαž‰αž€αŸ’αž“αž»αž„αžšαžΌαž”αž—αžΆαž–αž‘αžΈ 2 αŸ”

Backdoor αž“αž·αž„ Buhtrap encryptor αžαŸ’αžšαžΌαžœαž”αžΆαž“αž…αŸ‚αž€αž…αžΆαž™αžŠαŸ„αž™αž”αŸ’αžšαžΎ Yandex.Direct
αžšαžΌαž”αž—αžΆαž–αž‘αžΈ 2. αž›αž‘αŸ’αž’αž•αž›αž“αŸƒαž€αžΆαžšαž”αŸ†αž”αŸ‚αž€ Hex-Rays αž“αŸƒαžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž”αž„αŸ’αž€αžΎαžαž‚αžΌαž‚αž“αŸ’αž›αžΉαŸ‡ RSA 512 αž”αŸŠαžΈαžαŸ”

αžαžΆαž„αž€αŸ’αžšαŸ„αž˜αž“αŸαŸ‡αž‡αžΆαž§αž‘αžΆαž αžšαžŽαŸαž“αŸƒαž’αžαŸ’αžαž”αž‘αž’αž˜αŸ’αž˜αžαžΆαžŠαŸ‚αž›αž˜αžΆαž“αžŸαŸ„αž―αž€αž‡αž“αžŠαŸ‚αž›αž”αžΆαž“αž”αž„αŸ’αž€αžΎαž αžŠαŸ‚αž›αž‡αžΆαžŸαž‰αŸ’αž‰αžΆαžŸαž˜αŸ’αž„αžΆαžαŸ‹αžŠαŸ‚αž›αž—αŸ’αž‡αžΆαž”αŸ‹αž‘αŸ…αž“αžΉαž„αžŸαžΆαžšαžαž˜αŸ’αž›αŸƒαž›αŸ„αŸ‡αŸ”

DF9228F4F3CA93314B7EE4BEFC440030665D5A2318111CC3FE91A43D781E3F91BD2F6383E4A0B4F503916D75C9C576D5C2F2F073ADD4B237F7A2B3BF129AE2F399197ECC0DD002D5E60C20CE3780AB9D1FE61A47D9735036907E3F0CF8BE09E3E7646F8388AAC75FF6A4F60E7F4C2F697BF6E47B2DBCDEC156EAD854CADE53A239

αžŸαŸ„αžŸαžΆαž’αžΆαžšαžŽαŸˆαžšαž”αžŸαŸ‹αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαžαŸ’αžšαžΌαžœαž”αžΆαž“αž•αŸ’αžαž›αŸ‹αž±αŸ’αž™αžαžΆαž„αž€αŸ’αžšαŸ„αž˜αŸ”

e = 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
n = 0x212ED167BAC2AEFF7C3FA76064B56240C5530A63AB098C9B9FA2DE18AF9F4E1962B467ABE2302C818860F9215E922FC2E0E28C0946A0FC746557722EBB35DF432481AC7D5DDF69468AF1E952465E61DDD06CDB3D924345A8833A7BC7D5D9B005585FE95856F5C44EA917306415B767B684CC85E7359C23231C1DCBBE714711C08848BEB06BD287781AEB53D94B7983EC9FC338D4320129EA4F568C410317895860D5A85438B2DA6BB3BAAE9D9CE65BCEA6760291D74035775F28DF4E6AB1A748F78C68AB07EA166A7309090202BB3F8FBFC19E44AC0B4D3D0A37C8AA5FA90221DA7DB178F89233E532FF90B55122B53AB821E1A3DB0F02524429DEB294B3A4EDD

αž―αž€αžŸαžΆαžšαžαŸ’αžšαžΌαžœαž”αžΆαž“αž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αžŠαŸ„αž™αž”αŸ’αžšαžΎ AES-128-CBC αž‡αžΆαž˜αž½αž™αž“αžΉαž„αžŸαŸ„ 256 αž”αŸŠαžΈαžαŸ” αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž―αž€αžŸαžΆαžšαžŠαŸ‚αž›αž”αžΆαž“αž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αž“αžΈαž˜αž½αž™αŸ— αžŸαŸ„αžαŸ’αž˜αžΈ αž“αž·αž„αžœαŸ‰αž·αž…αž‘αŸαžšαž…αžΆαž”αŸ‹αž•αŸ’αžαžΎαž˜αžαŸ’αž˜αžΈαžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αž„αŸ’αž€αžΎαžαŸ” αž–αŸαžαŸŒαž˜αžΆαž“αž‚αž“αŸ’αž›αžΉαŸ‡αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αž“αŸ’αžαŸ‚αž˜αž‘αŸ…αž…αž»αž„αž”αž‰αŸ’αž…αž”αŸ‹αž“αŸƒαž―αž€αžŸαžΆαžšαžŠαŸ‚αž›αž”αžΆαž“αž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αŸ” αž…αžΌαžšαž™αžΎαž„αž–αž·αž…αžΆαžšαžŽαžΆαž’αŸ†αž–αžΈαž‘αž˜αŸ’αžšαž„αŸ‹αž“αŸƒαž―αž€αžŸαžΆαžšαžŠαŸ‚αž›αž”αžΆαž“αž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αŸ”
αž―αž€αžŸαžΆαžšαžŠαŸ‚αž›αž”αžΆαž“αž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αž˜αžΆαž“αž”αž‹αž˜αž€αžαžΆαžŠαžΌαž…αžαžΆαž„αž€αŸ’αžšαŸ„αž˜αŸ–

Backdoor αž“αž·αž„ Buhtrap encryptor αžαŸ’αžšαžΌαžœαž”αžΆαž“αž…αŸ‚αž€αž…αžΆαž™αžŠαŸ„αž™αž”αŸ’αžšαžΎ Yandex.Direct

αž‘αž·αž“αŸ’αž“αž“αŸαž™αž―αž€αžŸαžΆαžšαž”αŸ’αžšαž—αž–αž‡αžΆαž˜αž½αž™αž“αžΉαž„αž€αžΆαžšαž”αž“αŸ’αžαŸ‚αž˜αžαž˜αŸ’αž›αŸƒαžœαŸαž‘αž˜αž“αŸ’αž VEGA αžαŸ’αžšαžΌαžœαž”αžΆαž“αž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αž‘αŸ…αž‡αžΆ 0x5000 αž”αŸƒαžŠαŸ†αž”αžΌαž„αŸ” αž–αŸαžαŸŒαž˜αžΆαž“αž“αŸƒαž€αžΆαžšαžŒαž·αž‚αŸ’αžšαžΈαž”αž‘αžΆαŸ†αž„αž’αžŸαŸ‹αžαŸ’αžšαžΌαžœαž”αžΆαž“αž—αŸ’αž‡αžΆαž”αŸ‹αž‘αŸ…αž―αž€αžŸαžΆαžšαžŠαŸ‚αž›αž˜αžΆαž“αžšαž…αž“αžΆαžŸαž˜αŸ’αž–αŸαž“αŸ’αž’αžŠαžΌαž…αžαžΆαž„αž€αŸ’αžšαŸ„αž˜αŸ–

Backdoor αž“αž·αž„ Buhtrap encryptor αžαŸ’αžšαžΌαžœαž”αžΆαž“αž…αŸ‚αž€αž…αžΆαž™αžŠαŸ„αž™αž”αŸ’αžšαžΎ Yandex.Direct

- αžŸαž‰αŸ’αž‰αžΆαžŸαž˜αŸ’αž‚αžΆαž›αŸ‹αž‘αŸ†αž αŸ†αž―αž€αžŸαžΆαžšαž˜αžΆαž“αžŸαž‰αŸ’αž‰αžΆαžŸαž˜αŸ’αž‚αžΆαž›αŸ‹αžαžΆαžαžΎαž―αž€αžŸαžΆαžšαž˜αžΆαž“αž‘αŸ†αž αŸ†αž’αŸ†αž‡αžΆαž„αž‘αŸ†αž αŸ† 0x5000 αž”αŸƒ
β€” AES key blob = ZlibCompress(RSAEncrypt(AES key + IV, public key of the generated RSA key pair))
- RSA key blob = ZlibCompress(RSAencrypt(αž”αž„αŸ’αž€αžΎαžαžŸαŸ„αž―αž€αž‡αž“ RSA, hard-coded RSA public key))

Win32/ClipBanker

Win32/ClipBanker αž‚αžΊαž‡αžΆαžŸαž˜αžΆαžŸαž’αžΆαžαž»αž˜αž½αž™αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž”αžΆαž“αž…αŸ‚αž€αž…αžΆαž™αž‡αžΆαž”αž“αŸ’αžαž”αž“αŸ’αž‘αžΆαž”αŸ‹αž…αžΆαž”αŸ‹αž–αžΈαž…αž»αž„αžαŸ‚αžαž»αž›αžΆαžŠαž›αŸ‹αžŠαžΎαž˜αžαŸ‚αž’αŸ’αž“αžΌ αž†αŸ’αž“αžΆαŸ†2018αŸ” αžαž½αž“αžΆαž‘αžΈαžšαž”αžŸαŸ‹αžœαžΆαž‚αžΊαžŠαžΎαž˜αŸ’αž”αžΈαžαŸ’αžšαž½αžαž–αž·αž“αž·αžαŸ’αž™αž˜αžΆαžαž·αž€αžΆαž“αŸƒαž€αŸ’αžαžΆαžšαžαž˜αŸ’αž”αŸ€αžαžαŸ’αž‘αžΆαžŸαŸ‹αžœαžΆαžšαž€αž˜αžΎαž›αž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“αž“αŸƒαž€αžΆαž”αžΌαž” cryptocurrency αŸ” αžŠαŸ„αž™αž”αžΆαž“αž€αŸ†αžŽαžαŸ‹αž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“αž€αžΆαž”αžΌαž”αž‚αŸ„αž›αžŠαŸ… ClipBanker αž‡αŸ†αž“αž½αžŸαžœαžΆαžŠαŸ„αž™αž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“αžŠαŸ‚αž›αž‚αŸαž‡αžΏαžαžΆαž‡αžΆαžšαž”αžŸαŸ‹αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžšαŸ” αžŸαŸ†αžŽαžΆαž€β€‹αžŠαŸ‚αž›β€‹αž™αžΎαž„β€‹αž–αž·αž“αž·αžαŸ’αž™β€‹αž‚αžΊβ€‹αž˜αž·αž“β€‹αž˜αžΆαž“β€‹αž”αŸ’αžšαž’αž”αŸ‹ αž¬β€‹αž˜αž·αž“β€‹αž…αŸ’αž”αžΆαžŸαŸ‹β€‹αž›αžΆαžŸαŸ‹β€‹αž‘αŸαŸ” αž™αž“αŸ’αžαž€αžΆαžšαžαŸ‚αž˜αž½αž™αž‚αžαŸ‹αžŠαŸ‚αž›αž”αŸ’αžšαžΎαžŠαžΎαž˜αŸ’αž”αžΈαž”αž·αž‘αž”αžΆαŸ†αž„αž₯αžšαž·αž™αžΆαž”αžαž‚αžΊαž€αžΆαžšαž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αžαŸ’αžŸαŸ‚αž’αž€αŸ’αžŸαžšαŸ” αž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“αž€αžΆαž”αžΌαž”αžšαž”αžŸαŸ‹αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžšαžαŸ’αžšαžΌαžœαž”αžΆαž“αž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αžŠαŸ„αž™αž”αŸ’αžšαžΎ RC4 αŸ” αžšαžΌαž”αž·αž™αž”αŸαžŽαŸ’αžŽαžŒαžΈαž‡αžΈαžαž›αž‚αŸ„αž›αžŠαŸ…αž‚αžΊ Bitcoin, Bitcoin αžŸαžΆαž…αŸ‹αž”αŸ’αžšαžΆαž€αŸ‹, Dogecoin, Ethereum αž“αž·αž„ Ripple αŸ”

αž€αŸ’αž“αž»αž„αž’αŸ†αž‘αž»αž„αž–αŸαž›αžŠαŸ‚αž›αž˜αŸαžšαŸ„αž‚αž€αŸ†αž–αž»αž„αžšαžΈαž€αžšαžΆαž›αžŠαžΆαž›αž‘αŸ…αž€αžΆαž“αŸ‹αž€αžΆαž”αžΌαž” Bitcoin αžšαž”αžŸαŸ‹αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžš αž…αŸ†αž“αž½αž“αžαž·αž…αžαž½αž…αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αž‰αŸ’αž‡αžΌαž“αž‘αŸ… VTS αžŠαŸ‚αž›αž”αž„αŸ’αž€αž±αŸ’αž™αž˜αžΆαž“αž€αžΆαžšαžŸαž„αŸ’αžŸαŸαž™αž›αžΎαž—αžΆαž–αž‡αŸ„αž‚αž‡αŸαž™αž“αŸƒαž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαŸ” αž›αžΎαžŸαž–αžΈαž“αŸαŸ‡αž‘αŸ€αž αž˜αž·αž“αž˜αžΆαž“αž—αŸαžŸαŸ’αžαž»αžαžΆαž„αžŽαžΆαž˜αž½αž™αžŠαŸ‚αž›αž”αž„αŸ’αž αžΆαž‰αžαžΆαž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžΆαžšαž‘αžΆαŸ†αž„αž“αŸαŸ‡αž‘αžΆαž€αŸ‹αž‘αž„αž“αžΉαž„ ClipBanker αž‘αžΆαž›αŸ‹αžαŸ‚αžŸαŸ„αŸ‡αŸ”

Win32/RTM

αžŸαž˜αžΆαžŸαž—αžΆαž‚ Win32/RTM αžαŸ’αžšαžΌαžœαž”αžΆαž“αž…αŸ‚αž€αž…αžΆαž™αž‡αžΆαž…αŸ’αžšαžΎαž“αžαŸ’αž„αŸƒαž“αŸ…αžŠαžΎαž˜αžαŸ‚αž˜αžΈαž“αžΆ αž†αŸ’αž“αžΆαŸ† 2019αŸ” RTM αž‚αžΊαž‡αžΆαž’αž“αžΆαž‚αžΆαžšαž·αž€ Trojan αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž”αžΆαž“αžŸαžšαžŸαŸαžšαž“αŸ…αž€αŸ’αž“αž»αž„ Delphi αžŠαŸ‚αž›αž˜αžΆαž“αž‚αŸ„αž›αž”αŸ†αžŽαž„αž›αžΎαž”αŸ’αžšαž–αŸαž“αŸ’αž’αž’αž“αžΆαž‚αžΆαžšαž–αžΈαž…αž˜αŸ’αž„αžΆαž™αŸ” αž“αŸ…αž†αŸ’αž“αžΆαŸ† 2017 αž’αŸ’αž“αž€αžŸαŸ’αžšαžΆαžœαž‡αŸ’αžšαžΆαžœ ESET αž”αžΆαž“αž”αŸ„αŸ‡αž–αž»αž˜αŸ’αž–αž•αŸ’αžŸαžΆαž™ αž€αžΆαžšαžœαž·αž—αžΆαž‚αž›αž˜αŸ’αž’αž·αž αž“αŸƒαž€αž˜αŸ’αž˜αžœαž·αž’αžΈαž“αŸαŸ‡ αž€αžΆαžšαž–αž·αž–αžŽαŸŒαž“αžΆαž“αŸ…αžαŸ‚αž–αžΆαž€αŸ‹αž–αŸαž“αŸ’αž’αŸ” αž“αŸ…αžαŸ‚αž˜αž€αžšαžΆαž†αŸ’αž“αžΆαŸ† 2019 Palo Alto Networks αž€αŸαž”αžΆαž“αž…αŸαž‰αž•αŸ’αžŸαžΆαž™αž•αž„αžŠαŸ‚αžšαŸ” αž”αŸ’αžšαž€αžΆαžŸαž”αŸ’αž›αž€αŸ‹αž’αŸ†αž–αžΈ RTM.

αž§αž”αž€αžšαžŽαŸαž•αŸ’αž‘αž»αž€ Buhtrap

αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž–αŸαž›αžαŸ’αž›αŸ‡ αž€αž˜αŸ’αž˜αžœαž·αž’αžΈαž‘αžΆαž‰αž™αž€αž˜αžΆαž“αž“αŸ…αž›αžΎ GitHub αžŠαŸ‚αž›αž˜αž·αž“αžŸαŸ’αžšαžŠαŸ€αž„αž“αžΉαž„αž§αž”αž€αžšαžŽαŸ Buhtrap αž˜αž»αž“αž“αŸ„αŸ‡αž‘αŸαŸ” αž‚αžΆαžαŸ‹αž„αžΆαž€αž‘αŸ… https://94.100.18[.]67/RSS.php?<some_id> αžŠαžΎαž˜αŸ’αž”αžΈαž‘αž‘αž½αž›αž”αžΆαž“αžŠαŸ†αžŽαžΆαž€αŸ‹αž€αžΆαž›αž”αž“αŸ’αž‘αžΆαž”αŸ‹ αž αžΎαž™αž•αŸ’αž‘αž»αž€αžœαžΆαžŠαŸ„αž™αž•αŸ’αž‘αžΆαž›αŸ‹αž‘αŸ…αž€αŸ’αž“αž»αž„αž’αž„αŸ’αž‚αž…αž„αž…αžΆαŸ†αŸ” αž™αžΎαž„αž’αžΆαž…αž”αŸ‚αž„αž…αŸ‚αž€αž₯αžšαž·αž™αžΆαž”αžαž–αžΈαžšαž“αŸƒαž€αžΌαžŠαžŠαŸ†αžŽαžΆαž€αŸ‹αž€αžΆαž›αž‘αžΈαž–αžΈαžšαŸ” αž“αŸ…αž€αŸ’αž“αž»αž„ URL αžŠαŸ†αž”αžΌαž„ RSS.php αž”αžΆαž“αž†αŸ’αž›αž„αž€αžΆαžαŸ‹ Buhtrap backdoor αžŠαŸ„αž™αž•αŸ’αž‘αžΆαž›αŸ‹ - backdoor αž“αŸαŸ‡αž‚αžΊαžŸαŸ’αžšαžŠαŸ€αž„αž‘αŸ…αž“αžΉαž„αž’αŸ’αžœαžΈαžŠαŸ‚αž›αž˜αžΆαž“αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž–αžΈαž€αžΌαžŠαž”αŸ’αžšαž—αž–αžαŸ’αžšαžΌαžœαž”αžΆαž“αž›αŸαž…αž’αŸ’αž›αžΆαž™αŸ”

αž‚αž½αžšαž±αŸ’αž™αž…αžΆαž”αŸ‹αž’αžΆαžšαž˜αŸ’αž˜αžŽαŸ αž™αžΎαž„αžƒαžΎαž‰αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαž‡αžΆαž…αŸ’αžšαžΎαž“αž‡αžΆαž˜αž½αž™ Buhtrap backdoor αž αžΎαž™αž–αž½αž€αž‚αŸαžαŸ’αžšαžΌαžœαž”αžΆαž“αž…αŸ„αž‘αž”αŸ’αžšαž€αžΆαž“αŸ‹αžαžΆαžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαžŠαŸ„αž™αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžšαž•αŸ’αžŸαŸαž„αŸ—αž‚αŸ’αž“αžΆαŸ” αž€αŸ’αž“αž»αž„αž€αžšαžŽαžΈαž“αŸαŸ‡ αž—αžΆαž–αžαž»αžŸαž‚αŸ’αž“αžΆαžŸαŸ†αžαžΆαž“αŸ‹αž‚αžΊαžαžΆ backdoor αžαŸ’αžšαžΌαžœαž”αžΆαž“αž•αŸ’αž‘αž»αž€αžŠαŸ„αž™αž•αŸ’αž‘αžΆαž›αŸ‹αž‘αŸ…αž€αŸ’αž“αž»αž„αž’αž„αŸ’αž‚αž…αž„αž…αžΆαŸ† αž αžΎαž™αž˜αž·αž“αž”αŸ’αžšαžΎαž‚αŸ’αžšαŸ„αž„αž€αžΆαžšαžŽαŸαž’αž˜αŸ’αž˜αžαžΆαž‡αžΆαž˜αž½αž™αž“αžΉαž„αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαžŠαžΆαž€αŸ‹αž–αž„αŸ’αžšαžΆαž™ DLL αžŠαŸ‚αž›αž™αžΎαž„αž”αžΆαž“αž“αž·αž™αžΆαž™αž“αŸ„αŸ‡αž‘αŸαŸ” αž˜αž»αž“. αž›αžΎαžŸαž–αžΈαž“αŸαŸ‡αž‘αŸ€αž αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžšαž”αžΆαž“αž•αŸ’αž›αžΆαžŸαŸ‹αž”αŸ’αžαžΌαžšαžŸαŸ„ RC4 αžŠαŸ‚αž›αž”αŸ’αžšαžΎαžŠαžΎαž˜αŸ’αž”αžΈαž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αž…αžšαžΆαž…αžšαž”αžŽαŸ’αžαžΆαž‰αž‘αŸ…αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž˜αŸ C&C αŸ” αž“αŸ…αž€αŸ’αž“αž»αž„αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαž—αžΆαž‚αž…αŸ’αžšαžΎαž“αžŠαŸ‚αž›αž™αžΎαž„αž”αžΆαž“αžƒαžΎαž‰ αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžšαž˜αž·αž“αž”αžΆαž“αžšαŸ†αžαžΆαž“αž€αžΆαžšαž•αŸ’αž›αžΆαžŸαŸ‹αž”αŸ’αžαžΌαžšαžŸαŸ„αž“αŸαŸ‡αž‘αŸαŸ”

αž’αžΆαž€αž”αŸ’αž”αž€αž·αžšαž·αž™αžΆαžŠαŸαžŸαŸ’αž˜αž»αž‚αžŸαŸ’αž˜αžΆαž‰αž‘αžΈαž–αžΈαžšαž‚αžΊαžαžΆ URL RSS.php αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αž‰αŸ’αž‡αžΌαž“αž‘αŸ…αž€αž˜αŸ’αž˜αžœαž·αž’αžΈαž•αŸ’αž‘αž»αž€αž•αŸ’αžŸαŸαž„αž‘αŸ€αžαŸ” αžœαžΆαž”αžΆαž“αž’αž“αž»αžœαžαŸ’αžαž—αžΆαž–αž…αŸ’αžšαž”αžΌαž€αž…αŸ’αžšαž”αž›αŸ‹αž˜αž½αž™αž…αŸ†αž“αž½αž“ αžŠαžΌαž…αž‡αžΆαž€αžΆαžšαž€αžŸαžΆαž„αž‘αžΎαž„αžœαž·αž‰αž“αžΌαžœαžαžΆαžšαžΆαž„αž“αžΆαŸ†αž…αžΌαž›αžαžΆαž˜αžœαž“αŸ’αžαŸ” αž‚αŸ„αž›αž”αŸ†αžŽαž„αž“αŸƒαž€αž˜αŸ’αž˜αžœαž·αž’αžΈαž…αžΆαž”αŸ‹αž•αŸ’αžŠαžΎαž˜αž”αŸ’αžšαž–αŸαž“αŸ’αž’αž‚αžΊαžŠαžΎαž˜αŸ’αž”αžΈαž‘αžΆαž€αŸ‹αž‘αž„αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž˜αŸ C&C msiofficeupd[.]com/api/F27F84EDA4D13B15/2 αž•αŸ’αž‰αžΎαž€αŸ†αžŽαžαŸ‹αž αŸαžαž» αž αžΎαž™αžšαž„αŸ‹αž…αžΆαŸ†αž€αžΆαžšαž†αŸ’αž›αžΎαž™αžαž”αŸ” αžœαžΆαžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž€αžΆαžšαž†αŸ’αž›αžΎαž™αžαž”αž‡αžΆαž”αŸ’αž›αž»αž€ αž•αŸ’αž‘αž»αž€αžœαžΆαž‘αŸ…αž€αŸ’αž“αž»αž„αž’αž„αŸ’αž‚αž…αž„αž…αžΆαŸ† αž αžΎαž™αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αžœαžΆαŸ” αž”αž“αŸ’αž‘αž»αž€αžŠαŸ‚αž›αž™αžΎαž„αž”αžΆαž“αžƒαžΎαž‰αž€αžΆαžšαž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αž˜αŸ’αž˜αžœαž·αž’αžΈαž•αŸ’αž‘αž»αž€αž“αŸαŸ‡αž‚αžΊαžŠαžΌαž…αž‚αŸ’αž“αžΆαž”αŸαŸ‡αž”αž·αž‘ Buhtrap αž”αŸ‰αž»αž“αŸ’αžαŸ‚αž’αžΆαž…αž˜αžΆαž“αžŸαž˜αžΆαžŸαž—αžΆαž‚αž•αŸ’αžŸαŸαž„αž‘αŸ€αžαŸ”

αž”αŸ’αžšαž–αŸαž“αŸ’αž’αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžΆαžš Android/Spy.Banker

αž‚αž½αžšαž±αŸ’αž™αž…αžΆαž”αŸ‹αž’αžΆαžšαž˜αŸ’αž˜αžŽαŸαžŸαž˜αžΆαžŸαž’αžΆαžαž»αž˜αž½αž™αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž”αŸ’αžšαž–αŸαž“αŸ’αž’αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžΆαžš Android αž€αŸαžαŸ’αžšαžΌαžœαž”αžΆαž“αžšαž€αžƒαžΎαž‰αž“αŸ…αž€αŸ’αž“αž»αž„αžƒαŸ’αž›αžΆαŸ†αž„ GitHub αž•αž„αžŠαŸ‚αžšαŸ” αž‚αžΆαžαŸ‹β€‹αž“αŸ…β€‹αžŸαžΆαžαžΆβ€‹αž’αŸ†β€‹αžαŸ‚β€‹αž˜αž½αž™β€‹αžαŸ’αž„αŸƒβ€‹αž”αŸ‰αž»αžŽαŸ’αžŽαŸ„αŸ‡ αž‚αžΊβ€‹αžαŸ’αž„αŸƒβ€‹αž‘αžΈ 1 αžαŸ‚β€‹αžœαž·αž…αŸ’αž†αž·αž€αžΆ αž†αŸ’αž“αžΆαŸ† 2018αŸ” αž€αŸ’αžšαŸ…αž–αžΈαžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αž„αŸ’αž αŸ„αŸ‡αž“αŸ…αž›αžΎ GitHub, ESET telemetry αžšαž€αž˜αž·αž“αžƒαžΎαž‰αž—αžŸαŸ’αžαž»αžαžΆαž„αž“αŸƒαž˜αŸαžšαŸ„αž‚αž“αŸαŸ‡αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž”αžΆαž“αž…αŸ‚αž€αž…αžΆαž™αŸ”

αžŸαž˜αžΆαžŸαž—αžΆαž‚αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αž„αŸ’αž αŸ„αŸ‡αž‡αžΆαž€αž‰αŸ’αž…αž”αŸ‹αž€αž˜αŸ’αž˜αžœαž·αž’αžΈ Android (APK) αŸ” αžœαžΆβ€‹αž˜αžΆαž“β€‹αž—αžΆαž–β€‹αž…αŸ’αžšαž”αžΌαž€αž…αŸ’αžšαž”αž›αŸ‹β€‹αžαŸ’αž›αžΆαŸ†αž„αŸ” αž’αžΆαž€αž”αŸ’αž”αž€αž·αžšαž·αž™αžΆαž–αŸ’αž™αžΆαž”αžΆαž‘αžαŸ’αžšαžΌαžœαž”αžΆαž“αž›αžΆαž€αŸ‹αž“αŸ…αž€αŸ’αž“αž»αž„ JAR αžŠαŸ‚αž›αž”αžΆαž“αž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αžŠαŸ‚αž›αž˜αžΆαž“αž‘αžΈαžαžΆαŸ†αž„αž“αŸ…αž€αŸ’αž“αž»αž„ APK αŸ” αžœαžΆαžαŸ’αžšαžΌαžœαž”αžΆαž“αž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αž‡αžΆαž˜αž½αž™ RC4 αžŠαŸ„αž™αž”αŸ’αžšαžΎαžŸαŸ„αž“αŸαŸ‡αŸ–

key = [
0x87, 0xd6, 0x2e, 0x66, 0xc5, 0x8a, 0x26, 0x00, 0x72, 0x86, 0x72, 0x6f,
0x0c, 0xc1, 0xdb, 0xcb, 0x14, 0xd2, 0xa8, 0x19, 0xeb, 0x85, 0x68, 0xe1,
0x2f, 0xad, 0xbe, 0xe3, 0xb9, 0x60, 0x9b, 0xb9, 0xf4, 0xa0, 0xa2, 0x8b, 0x96
]

αž‚αŸ’αžšαžΆαž”αŸ‹αž…αž»αž… αž“αž·αž„αž€αŸ’αž”αž½αž“αžŠαŸ„αŸ‡αžŸαŸ’αžšαžΆαž™αžŠαžΌαž…αž‚αŸ’αž“αžΆαžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžΎαžŠαžΎαž˜αŸ’αž”αžΈαž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αžαŸ’αžŸαŸ‚αž’αž€αŸ’αžŸαžšαŸ” JAR αž˜αžΆαž“αž‘αžΈαžαžΆαŸ†αž„αž“αŸ… APK_ROOT + image/files. 4 αž”αŸƒαžŠαŸ†αž”αžΌαž„αž“αŸƒαž―αž€αžŸαžΆαžšαž˜αžΆαž“αž”αŸ’αžšαžœαŸ‚αž„αž“αŸƒ JAR αžŠαŸ‚αž›αž”αžΆαž“αž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž” αžŠαŸ‚αž›αž…αžΆαž”αŸ‹αž•αŸ’αžαžΎαž˜αž—αŸ’αž›αžΆαž˜αŸ—αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž–αžΈαžœαžΆαž›αž”αŸ’αžšαžœαŸ‚αž„αŸ”

αžŠαŸ„αž™αž”αžΆαž“αžŒαž·αž‚αŸ’αžšαžΈαž”αž―αž€αžŸαžΆαžš αž™αžΎαž„αž”αžΆαž“αžšαž€αžƒαžΎαž‰αžαžΆαžœαžΆαž‡αžΆ Anubis - αž–αžΈαž˜αž»αž“ αž”αžΆαž“αž…αž„αž€αŸ’αžšαž„αž‡αžΆαž―αž€αžŸαžΆαžš αž’αž“αžΆαž‚αžΆαžšαž·αž€αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž”αŸ’αžšαž–αŸαž“αŸ’αž’αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžΆαžš Android αŸ” αž˜αŸαžšαŸ„αž‚αž˜αžΆαž“αž˜αž»αžαž„αžΆαžšαžŠαžΌαž…αžαžΆαž„αž€αŸ’αžšαŸ„αž˜αŸˆ

  • αž€αžΆαžšαžαžαž˜αžΈαž€αŸ’αžšαžΌαž αŸ’αžœαžΌαž“
  • αžαžαžšαžΌαž”αž’αŸαž€αŸ’αžšαž„αŸ‹
  • αž‘αž‘αž½αž›αž”αžΆαž“αž€αžΌαž’αžšαžŠαŸ„αž“αŸ GPS
  • keylogger
  • αž€αžΆαžšαž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αž‘αž·αž“αŸ’αž“αž“αŸαž™αž§αž”αž€αžšαžŽαŸ αž“αž·αž„αž€αžΆαžšαž‘αžΆαž˜αž‘αžΆαžšαžαž˜αŸ’αž›αŸƒαž›αŸ„αŸ‡
  • αž•αŸ’αž‰αžΎαžŸαžΆαžšαž₯αžαž”αžΆαž“αž€αžΆαžš

αž‚αž½αžšαž±αŸ’αž™αž…αžΆαž”αŸ‹αž’αžΆαžšαž˜αŸ’αž˜αžŽαŸ αž’αž“αžΆαž‚αžΆαžšαž·αž€αž”αžΆαž“αž”αŸ’αžšαžΎ Twitter αž‡αžΆαž”αžŽαŸ’αžαžΆαž‰αž‘αŸ†αž“αžΆαž€αŸ‹αž‘αŸ†αž“αž„αž”αž˜αŸ’αžšαž»αž„αž‘αž»αž€ αžŠαžΎαž˜αŸ’αž”αžΈαž‘αž‘αž½αž›αž”αžΆαž“αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž˜αŸ C&C αž•αŸ’αžŸαŸαž„αž‘αŸ€αžαŸ” αž‚αŸ†αžšαžΌαžŠαŸ‚αž›αž™αžΎαž„αžœαž·αž—αžΆαž‚αž”αžΆαž“αž”αŸ’αžšαžΎαž‚αžŽαž“αžΈ @JonesTrader αž”αŸ‰αž»αž“αŸ’αžαŸ‚αž“αŸ…αž–αŸαž›αž’αŸ’αžœαžΎαž€αžΆαžšαžœαž·αž—αžΆαž‚ αžœαžΆαžαŸ’αžšαžΌαžœαž”αžΆαž“αžšαžΆαžšαžΆαŸ†αž„αžšαž½αž…αž αžΎαž™αŸ”

αž’αž“αžΆαž‚αžΆαžšαž·αž€αž˜αžΆαž“αž”αž‰αŸ’αž‡αžΈαž€αž˜αŸ’αž˜αžœαž·αž’αžΈαž‚αŸ„αž›αžŠαŸ…αž“αŸ…αž›αžΎαž§αž”αž€αžšαžŽαŸ Android αŸ” αžœαžΆβ€‹αžœαŸ‚αž„β€‹αž‡αžΆαž„β€‹αž”αž‰αŸ’αž‡αžΈβ€‹αžŠαŸ‚αž›β€‹αž‘αž‘αž½αž›β€‹αž”αžΆαž“β€‹αž€αŸ’αž“αž»αž„β€‹αž€αžΆαžšβ€‹αžŸαž·αž€αŸ’αžŸαžΆβ€‹αžŸαŸ„αž—αŸαžŽαŸ” αž”αž‰αŸ’αž‡αžΈαž“αŸαŸ‡αžšαž½αž˜αž˜αžΆαž“αž€αž˜αŸ’αž˜αžœαž·αž’αžΈαž’αž“αžΆαž‚αžΆαžšαž‡αžΆαž…αŸ’αžšαžΎαž“ αž€αž˜αŸ’αž˜αžœαž·αž’αžΈαž‘αž·αž‰αž‘αŸ†αž“αž·αž‰αžαžΆαž˜αž’αŸŠαžΈαž“αž’αžΊαžŽαž·αžαžŠαžΌαž…αž‡αžΆ Amazon αž“αž·αž„ eBay αž“αž·αž„αžŸαŸαžœαžΆαž€αž˜αŸ’αž˜αžšαžΌαž”αž·αž™αž”αŸαžŽαŸ’αžŽαž‚αŸ’αžšαžΈαž”αžαžΌαŸ”

MSIL/ClipBanker.IH

αžŸαž˜αžΆαžŸαž—αžΆαž‚αž…αž»αž„αž€αŸ’αžšαŸ„αž™αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž”αžΆαž“αž…αŸ‚αž€αž…αžΆαž™αž‡αžΆαž•αŸ’αž“αŸ‚αž€αž“αŸƒαž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαž“αŸαŸ‡αž‚αžΊ .NET Windows αž’αžΆαž…αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž”αžΆαž“ αžŠαŸ‚αž›αž”αžΆαž“αž”αž„αŸ’αž αžΆαž‰αžαŸ’αž›αž½αž“αž“αŸ…αž€αŸ’αž“αž»αž„αžαŸ‚αž˜αžΈαž“αžΆ αž†αŸ’αž“αžΆαŸ† 2019αŸ” αž€αŸ†αžŽαŸ‚αž—αžΆαž‚αž…αŸ’αžšαžΎαž“αžŠαŸ‚αž›αž”αžΆαž“αžŸαž·αž€αŸ’αžŸαžΆαžαŸ’αžšαžΌαžœαž”αžΆαž“αžαŸ’αž…αž”αŸ‹αž‡αžΆαž˜αž½αž™ ConfuserEx v1.0.0 αŸ” αžŠαžΌαž… ClipBanker αžŸαž˜αžΆαžŸαž’αžΆαžαž»αž“αŸαŸ‡αž”αŸ’αžšαžΎαž€αŸ’αžαžΆαžšαžαž˜αŸ’αž”αŸ€αžαžαŸ’αž‘αžΆαžŸαŸ‹αŸ” αž‚αŸ„αž›αžŠαŸ…αžšαž”αžŸαŸ‹αž‚αžΆαžαŸ‹αž‚αžΊαž‘αžΌαž›αŸ†αž‘αžΌαž›αžΆαž™αž“αŸƒαžšαžΌαž”αž·αž™αž”αŸαžŽαŸ’αžŽαž‚αŸ’αžšαžΈαž”αžαžΌ αž€αŸαžŠαžΌαž…αž‡αžΆαž€αžΆαžšαž•αŸ’αžαž›αŸ‹αž‡αžΌαž“αž“αŸ…αž›αžΎ Steam αŸ” αž›αžΎαžŸαž–αžΈαž“αŸαŸ‡αž‘αŸ€αžαž‚αžΆαžαŸ‹αž”αŸ’αžšαžΎαžŸαŸαžœαžΆαž€αž˜αŸ’αž˜ IP Logger αžŠαžΎαž˜αŸ’αž”αžΈαž›αž½αž…αžŸαŸ„αžš WIF αž―αž€αž‡αž“αžšαž”αžŸαŸ‹ Bitcoin αŸ”

αž™αž“αŸ’αžαž€αžΆαžšαž€αžΆαžšαž–αžΆαžš
αž”αž“αŸ’αžαŸ‚αž˜αž–αžΈαž›αžΎαž’αžαŸ’αžαž”αŸ’αžšαž™αŸ„αž‡αž“αŸαžŠαŸ‚αž› ConfuserEx αž•αŸ’αžαž›αŸ‹αž²αŸ’αž™αž€αŸ’αž“αž»αž„αž€αžΆαžšαž€αžΆαžšαž–αžΆαžšαž€αžΆαžšαž”αŸ†αž”αžΆαžαŸ‹αž€αŸ†αž αž»αžŸ αž€αžΆαžšαž”αŸ„αŸ‡αž…αŸ„αž› αž“αž·αž„αž€αžΆαžšαžšαŸ†αžαžΆαž“ αžŸαž˜αžΆαžŸαž’αžΆαžαž»αž“αŸαŸ‡αžšαž½αž˜αž”αž‰αŸ’αž…αžΌαž›αž‘αžΆαŸ†αž„αžŸαž˜αžαŸ’αžαž—αžΆαž–αž€αŸ’αž“αž»αž„αž€αžΆαžšαžšαž€αžƒαžΎαž‰αž•αž›αž·αžαž•αž›αž€αŸ†αž…αžΆαžαŸ‹αž˜αŸαžšαŸ„αž‚ αž“αž·αž„αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž“αž·αž˜αŸ’αž˜αž·αžαŸ”

αžŠαžΎαž˜αŸ’αž”αžΈαž•αŸ’αž‘αŸ€αž„αž•αŸ’αž‘αžΆαžαŸ‹αžαžΆαžœαžΆαžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž€αŸ’αž“αž»αž„αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž“αž·αž˜αŸ’αž˜αž·αž αž˜αŸαžšαŸ„αž‚αž”αŸ’αžšαžΎαž”αž“αŸ’αž‘αžΆαžαŸ‹αž–αžΆαž€αŸ’αž™αž”αž‰αŸ’αž‡αžΆ Windows WMI (WMIC) αžŠαŸ‚αž›αž—αŸ’αž‡αžΆαž”αŸ‹αž˜αž€αž‡αžΆαž˜αž½αž™αžŠαžΎαž˜αŸ’αž”αžΈαžŸαŸ’αž“αžΎαžŸαž»αŸ†αž–αŸαžαŸŒαž˜αžΆαž“ BIOS αž–αŸ„αž›αž‚αžΊαŸ–

wmic bios

αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž˜αž€αž€αž˜αŸ’αž˜αžœαž·αž’αžΈαž‰αŸ‚αž€αž›αž‘αŸ’αž’αž•αž›αž–αžΆαž€αŸ’αž™αž”αž‰αŸ’αž‡αžΆ αž αžΎαž™αžšαž€αž˜αžΎαž›αž–αžΆαž€αŸ’αž™αž‚αž“αŸ’αž›αžΉαŸ‡αŸ– VBOX, VirtualBox, XEN, qemu, bochs, VM αŸ”

αžŠαžΎαž˜αŸ’αž”αžΈαžŸαŸ’αžœαŸ‚αž„αžšαž€αž•αž›αž·αžαž•αž›αž€αŸ†αž…αžΆαžαŸ‹αž˜αŸαžšαŸ„αž‚ αž˜αŸαžšαŸ„αž‚αž”αžΆαž“αž•αŸ’αž‰αžΎαžŸαŸ†αžŽαžΎαžšαžŸαž»αŸ† Windows Management Instrumentation (WMI) αž‘αŸ…αž€αžΆαž“αŸ‹ Windows Security Center αžŠαŸ„αž™αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹ ManagementObjectSearcher API αžŠαžΌαž…αž”αž„αŸ’αž αžΆαž‰αžαžΆαž„αž€αŸ’αžšαŸ„αž˜αŸ” αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž–αžΈαž€αžΆαžšαžŒαž·αž€αžΌαžŠαž–αžΈ base64 αž€αžΆαžšαž αŸ…αž˜αžΎαž›αž‘αŸ…αžŠαžΌαž…αž“αŸαŸ‡αŸ–

ManagementObjectSearcher('rootSecurityCenter2', 'SELECT * FROM AntivirusProduct')

Backdoor αž“αž·αž„ Buhtrap encryptor αžαŸ’αžšαžΌαžœαž”αžΆαž“αž…αŸ‚αž€αž…αžΆαž™αžŠαŸ„αž™αž”αŸ’αžšαžΎ Yandex.Direct
αžšαžΌαž”αž—αžΆαž–αž‘αžΈ 3. αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž€αŸ†αžŽαžαŸ‹αž’αžαŸ’αžαžŸαž‰αŸ’αž‰αžΆαžŽαž•αž›αž·αžαž•αž›αž€αŸ†αž…αžΆαžαŸ‹αž˜αŸαžšαŸ„αž‚αŸ”

αž›αžΎαžŸαž–αžΈαž“αŸαŸ‡αž‘αŸ€αžαž˜αŸαžšαŸ„αž‚αž–αž·αž“αž·αžαŸ’αž™αž˜αžΎαž›αžαžΆαžαžΎ CryptoClipWatcherαžŠαŸ‚αž›αž‡αžΆαž§αž”αž€αžšαžŽαŸαžŠαžΎαž˜αŸ’αž”αžΈαž€αžΆαžšαž–αžΆαžšαž”αŸ’αžšαž†αžΆαŸ†αž„αž“αžΉαž„αž€αžΆαžšαžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαžšαž”αžŸαŸ‹αž€αŸ’αžαžΆαžšαžαž˜αŸ’αž”αŸ€αžαžαŸ’αž‘αžΆαžŸαŸ‹ αž αžΎαž™αž”αŸ’αžšαžŸαž·αž“αž”αžΎαžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αž–αŸ’αž™αž½αžšαžαŸ’αžŸαŸ‚αžŸαŸ’αžšαž›αžΆαž™αž‘αžΆαŸ†αž„αž’αžŸαŸ‹αž“αŸ…αž€αŸ’αž“αž»αž„αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž“αŸ„αŸ‡ αžŠαŸ„αž™αž αŸαžαž»αž“αŸαŸ‡αž’αžΆαž…αž”αž·αž‘αž€αžΆαžšαž€αžΆαžšαž–αžΆαžšαŸ”

αž€αžΆαžšαžαžŸαŸŠαžΌ

αž€αŸ†αžŽαŸ‚αž“αŸƒαž˜αŸαžšαŸ„αž‚αžŠαŸ‚αž›αž™αžΎαž„αžŸαž·αž€αŸ’αžŸαžΆαž”αžΆαž“αž…αž˜αŸ’αž›αž„αžαŸ’αž›αž½αž“αžœαžΆαž‘αŸ…αž€αŸ’αž“αž»αž„ %APPDATA%googleupdater.exe αž αžΎαž™αž€αŸ†αžŽαžαŸ‹αž‚αž»αžŽαž›αž€αŸ’αžαžŽαŸˆ "αž›αžΆαž€αŸ‹" αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αžαž Google αŸ” αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž˜αž€αž“αžΆαž„αž•αŸ’αž›αžΆαžŸαŸ‹αž”αŸ’αžαžΌαžšαžαž˜αŸ’αž›αŸƒ SoftwareMicrosoftWindows NTCurrentVersionWinlogonshell αž“αŸ…αž€αŸ’αž“αž»αž„αž”αž‰αŸ’αž‡αžΈαžˆαŸ’αž˜αŸ„αŸ‡αžœαžΈαž“αžŠαžΌ αž αžΎαž™αž”αž“αŸ’αžαŸ‚αž˜αž•αŸ’αž›αžΌαžœ updater.exe. αžœαž·αž’αžΈαž“αŸαŸ‡ αž˜αŸαžšαŸ„αž‚αž“αžΉαž„αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αžšαžΆαž›αŸ‹αž–αŸαž›αžŠαŸ‚αž›αž’αŸ’αž“αž€αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αž…αžΌαž›αŸ”

αž’αžΆαž€αž”αŸ’αž”αž€αž·αžšαž·αž™αžΆαž–αŸ’αž™αžΆαž”αžΆαž‘

αžŠαžΌαž… ClipBanker αž˜αŸαžšαŸ„αž‚αž“αŸαŸ‡αžαŸ’αžšαž½αžαž–αž·αž“αž·αžαŸ’αž™αž˜αžΆαžαž·αž€αžΆαž“αŸƒαž€αŸ’αžαžΆαžšαžαž˜αŸ’αž”αŸ€αžαžαŸ’αž‘αžΆαžŸαŸ‹ αž αžΎαž™αžšαž€αž˜αžΎαž›αž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“αž€αžΆαž”αžΌαž”αž›αž»αž™αž‚αŸ’αžšαžΈαž”αžαžΌ αž αžΎαž™αž“αŸ…αž–αŸαž›αžšαž€αžƒαžΎαž‰ αž‡αŸ†αž“αž½αžŸαžœαžΆαžŠαŸ„αž™αž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“αž˜αž½αž™αž“αŸƒαž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžšαŸ” αžαžΆαž„αž€αŸ’αžšαŸ„αž˜αž“αŸαŸ‡αž‚αžΊαž‡αžΆαž”αž‰αŸ’αž‡αžΈαž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“αž‚αŸ„αž›αžŠαŸ…αžŠαŸ„αž™αž•αŸ’αž’αŸ‚αž€αž›αžΎαž’αŸ’αžœαžΈαžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž”αžΆαž“αžšαž€αžƒαžΎαž‰αž“αŸ…αž€αŸ’αž“αž»αž„αž€αžΌαžŠαŸ”

BTC_P2PKH, BTC_P2SH, BTC_BECH32, BCH_P2PKH_CashAddr, BTC_GOLD, LTC_P2PKH, LTC_BECH32, LTC_P2SH_M, ETH_ERC20, XMR, DCR, XRP, DOGE, DASH, ZEC_T_ADDR, ZEC_Z_ADDR, STELLAR, NEO, ADA, IOTA, NANO_1, NANO_3, BANANO_1, BANANO_3, STRATIS, NIOBIO, LISK, QTUM, WMZ, WMX, WME, VERTCOIN, TRON, TEZOS, QIWI_ID, YANDEX_ID, NAMECOIN, B58_PRIVATEKEY, STEAM_URL

αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž”αŸ’αžšαž—αŸαž‘αž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“αž“αžΈαž˜αž½αž™αŸ—αž˜αžΆαž“αž€αž“αŸ’αžŸαŸ„αž˜αž‘αŸ€αž„αž‘αžΆαžαŸ‹αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž‚αŸ’αž“αžΆαŸ” αžαž˜αŸ’αž›αŸƒ STEAM_URL αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžΎαžŠαžΎαž˜αŸ’αž”αžΈαžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž”αŸ’αžšαž–αŸαž“αŸ’αž’ Steam αžŠαžΌαž…αžŠαŸ‚αž›αž’αžΆαž…αž˜αžΎαž›αžƒαžΎαž‰αž–αžΈαž€αž“αŸ’αžŸαŸ„αž˜αž’αž˜αŸ’αž˜αžαžΆαžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžΎαžŠαžΎαž˜αŸ’αž”αžΈαž€αŸ†αžŽαžαŸ‹αž“αŸ…αž€αŸ’αž“αž»αž„αž”αžŽαŸ’αžαž»αŸ†αŸ–

b(https://|http://|)steamcommunity.com/tradeoffer/new/?partner=[0-9]+&token=[a-zA-Z0-9]+b

αž†αžΆαž“αŸ‚αž›αž€αžΆαžšαž”αž“αŸ’αžŸαž»αž‘αŸ’αž’

αž”αž“αŸ’αžαŸ‚αž˜αž–αžΈαž›αžΎαž€αžΆαžšαž‡αŸ†αž“αž½αžŸαž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“αž“αŸ…αž€αŸ’αž“αž»αž„αžŸαžαž·αž”αžŽαŸ’αžŠαŸ„αŸ‡αž’αžΆαžŸαž“αŸ’αž“ αž˜αŸαžšαŸ„αž‚αž“αŸαŸ‡αž€αŸ†αžŽαžαŸ‹αž‚αŸ„αž›αžŠαŸ…αž›αžΎαžŸαŸ„ WIF αž―αž€αž‡αž“αžšαž”αžŸαŸ‹ Bitcoin, Bitcoin Core αž“αž·αž„ Electrum Bitcoin walletsαŸ” αž€αž˜αŸ’αž˜αžœαž·αž’αžΈαž“αŸαŸ‡αž”αŸ’αžšαžΎ plogger.org αž‡αžΆαž†αžΆαž“αŸ‚αž›αž”αžŽαŸ’αžŠαŸαž‰αž…αŸαž‰ αžŠαžΎαž˜αŸ’αž”αžΈαž‘αž‘αž½αž›αž”αžΆαž“αžŸαŸ„αž―αž€αž‡αž“ WIF αŸ” αžŠαžΎαž˜αŸ’αž”αžΈαž’αŸ’αžœαžΎαžŠαžΌαž…αŸ’αž“αŸαŸ‡ αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžšαž”αž“αŸ’αžαŸ‚αž˜αž‘αž·αž“αŸ’αž“αž“αŸαž™αžŸαŸ„αž―αž€αž‡αž“αž‘αŸ…αž”αž‹αž˜αž€αžαžΆ User-Agent HTTP αžŠαžΌαž…αž”αžΆαž“αž”αž„αŸ’αž αžΆαž‰αžαžΆαž„αž€αŸ’αžšαŸ„αž˜αŸ”

Backdoor αž“αž·αž„ Buhtrap encryptor αžαŸ’αžšαžΌαžœαž”αžΆαž“αž…αŸ‚αž€αž…αžΆαž™αžŠαŸ„αž™αž”αŸ’αžšαžΎ Yandex.Direct
αžšαžΌαž”αž—αžΆαž–αž‘αžΈ 4. αž€αž»αž„αžŸαžΌαž› IP Logger αž‡αžΆαž˜αž½αž™αž“αžΉαž„αž‘αž·αž“αŸ’αž“αž“αŸαž™αž›αž‘αŸ’αž’αž•αž›αŸ”

αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžšαž˜αž·αž“αž”αžΆαž“αž”αŸ’αžšαžΎ iplogger.org αžŠαžΎαž˜αŸ’αž”αžΈαž”αž“αŸ’αžŸαž»αž‘αŸ’αž’αž€αžΆαž”αžΌαž”αž‘αŸαŸ” αž–αž½αž€αž‚αŸαž”αŸ’αžšαž αŸ‚αž›αž‡αžΆαž”αžΆαž“αž”αŸ’αžšαžΎαžœαž·αž’αžΈαž•αŸ’αžŸαŸαž„αž‚αŸ’αž“αžΆαžŠαŸ„αž™αžŸαžΆαžšαžαŸ‚αžŠαŸ‚αž“αž€αŸ†αžŽαžαŸ‹αžαž½αž’αž€αŸ’αžŸαžš 255 αž“αŸ…αž€αŸ’αž“αž»αž„αžœαžΆαž› User-Agentαž”αž„αŸ’αž αžΆαž‰αž“αŸ…αž€αŸ’αž“αž»αž„αž…αŸ†αžŽαž»αž…αž”αŸ’αžšαž‘αžΆαž€αŸ‹αž”αžŽαŸ’αžαžΆαž‰ IP Logger αŸ” αž“αŸ…αž€αŸ’αž“αž»αž„αž‚αŸ†αžšαžΌαžŠαŸ‚αž›αž™αžΎαž„αž”αžΆαž“αžŸαž·αž€αŸ’αžŸαžΆ αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž˜αŸαž›αž‘αŸ’αž’αž•αž›αž•αŸ’αžŸαŸαž„αž‘αŸ€αžαžαŸ’αžšαžΌαžœαž”αžΆαž“αžšαž€αŸ’αžŸαžΆαž‘αž»αž€αž€αŸ’αž“αž»αž„αž’αžαŸαžšαž”αžšαž·αžŸαŸ’αžαžΆαž“ DiscordWebHook. αž‚αž½αžšαž±αŸ’αž™αž—αŸ’αž‰αžΆαž€αŸ‹αž•αŸ’αž’αžΎαž› αž’αžαŸαžšαž”αžšαž·αžŸαŸ’αžαžΆαž“αž“αŸαŸ‡αž˜αž·αž“αžαŸ’αžšαžΌαžœαž”αžΆαž“αž€αŸ†αžŽαžαŸ‹αž“αŸ…αž€αž“αŸ’αž›αŸ‚αž„αžŽαžΆαž˜αž½αž™αž“αŸ…αž€αŸ’αž“αž»αž„αž€αžΌαžŠαž“αŸ„αŸ‡αž‘αŸαŸ” αž“αŸαŸ‡αž”αž„αŸ’αž αžΆαž‰αžαžΆαž˜αŸαžšαŸ„αž‚αž“αŸ…αžαŸ‚αžŸαŸ’αžαž·αžαž€αŸ’αžšαŸ„αž˜αž€αžΆαžšαž’αž—αž·αžœαžŒαŸ’αžαž“αŸ αž αžΎαž™αž’αžαŸαžšαžαŸ’αžšαžΌαžœαž”αžΆαž“αž•αŸ’αžαž›αŸ‹αž‘αŸ…αž±αŸ’αž™αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αžŸαžΆαž€αž›αŸ’αž”αž„αžšαž”αžŸαŸ‹αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžšαŸ”

αž˜αžΆαž“αžŸαž‰αŸ’αž‰αžΆαž˜αž½αž™αž‘αŸ€αžαžŠαŸ‚αž›αžαžΆαž€αž˜αŸ’αž˜αžœαž·αž’αžΈαž€αŸ†αž–αž»αž„αžŸαŸ’αžαž·αžαž€αŸ’αž“αž»αž„αž€αžΆαžšαž’αž—αž·αžœαžŒαŸ’αžαž“αŸαŸ” αž―αž€αžŸαžΆαžšαž‚αŸ„αž›αž–αžΈαžšαžšαž½αž˜αž˜αžΆαž“ iplogger.org URLs αž–αžΈαžš αž αžΎαž™αž‘αžΆαŸ†αž„αž–αžΈαžšαžαŸ’αžšαžΌαžœαž”αžΆαž“αžŸαž½αžšαž“αŸ…αž–αŸαž›αž‘αž·αž“αŸ’αž“αž“αŸαž™αžαŸ’αžšαžΌαžœαž”αžΆαž“αžŸαŸ’αžšαž„αŸ‹αž…αŸαž‰αŸ” αž“αŸ…αž€αŸ’αž“αž»αž„αž€αžΆαžšαžŸαŸ’αž“αžΎαžŸαž»αŸ†αž‘αŸ…αž€αžΆαž“αŸ‹ URLs αž˜αž½αž™αž€αŸ’αž“αž»αž„αž…αŸ†αžŽαŸ„αž˜ URL αž‘αžΆαŸ†αž„αž“αŸαŸ‡ αžαž˜αŸ’αž›αŸƒαž“αŸ…αž€αŸ’αž“αž»αž„αžœαžΆαž› Referer αžαŸ’αžšαžΌαžœαž”αžΆαž“αž“αžΆαŸ†αž˜αž»αžαžŠαŸ„αž™ "DEV /" αŸ” αž™αžΎαž„β€‹αž€αŸβ€‹αž”αžΆαž“β€‹αžšαž€β€‹αžƒαžΎαž‰β€‹αž€αŸ†αžŽαŸ‚β€‹αžŠαŸ‚αž›β€‹αž˜αž·αž“β€‹αžαŸ’αžšαžΌαžœβ€‹αž”αžΆαž“β€‹αžαŸ’αž…αž”αŸ‹β€‹αžŠαŸ„αž™β€‹αž”αŸ’αžšαžΎ ConfuserEx αž’αŸ’αž“αž€β€‹αž‘αž‘αž½αž›β€‹αžŸαž˜αŸ’αžšαžΆαž”αŸ‹ URL αž“αŸαŸ‡β€‹αž˜αžΆαž“β€‹αžˆαŸ’αž˜αŸ„αŸ‡β€‹αžαžΆ DevFeedbackUrlαŸ” αžŠαŸ„αž™αž•αŸ’αž’αŸ‚αž€αž›αžΎαžˆαŸ’αž˜αŸ„αŸ‡αž’αžαŸαžšαž”αžšαž·αžŸαŸ’αžαžΆαž“ αž™αžΎαž„αž‡αžΏαžαžΆαž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžšαž‚αŸ’αžšαŸ„αž„αž“αžΉαž„αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αžŸαŸαžœαžΆαž€αž˜αŸ’αž˜αžŸαŸ’αžšαž”αž…αŸ’αž”αžΆαž”αŸ‹ Discord αž“αž·αž„αž”αŸ’αžšαž–αŸαž“αŸ’αž’αžŸαŸ’αž‘αžΆαž€αŸ‹αž…αžΆαž”αŸ‹αž‚αŸαž αž‘αŸ†αž–αŸαžšαžšαž”αžŸαŸ‹αžαŸ’αž›αž½αž“αžŠαžΎαž˜αŸ’αž”αžΈαž›αž½αž…αž€αžΆαž”αžΌαž”αž›αž»αž™αž‚αŸ’αžšαžΈαž”αžαžΌαŸ”

αžŸαŸαž…αž€αŸ’αžαžΈαžŸαž“αŸ’αž“αž·αžŠαŸ’αž‹αžΆαž“

αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαž“αŸαŸ‡αž‚αžΊαž‡αžΆαž§αž‘αžΆαž αžšαžŽαŸαž“αŸƒαž€αžΆαžšαž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αžŸαŸαžœαžΆαž€αž˜αŸ’αž˜αž•αŸ’αžŸαžΆαž™αž–αžΆαžŽαž·αž‡αŸ’αž‡αž€αž˜αŸ’αž˜αžŸαŸ’αžšαž”αž…αŸ’αž”αžΆαž”αŸ‹αž€αŸ’αž“αž»αž„αž€αžΆαžšαžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαžαžΆαž˜αž’αŸŠαžΈαž“αž’αžΊαžŽαž·αžαŸ” αž‚αŸ’αžšαŸ„αž„αž€αžΆαžšαžŽαŸαž“αŸαŸ‡αž•αŸ’αžαŸ„αžαž›αžΎαž’αž„αŸ’αž‚αž€αžΆαžšαžšαž»αžŸαŸ’αžŸαŸŠαžΈ αž”αŸ‰αž»αž“αŸ’αžαŸ‚αž™αžΎαž„αž“αžΉαž„αž˜αž·αž“αž—αŸ’αž‰αžΆαž€αŸ‹αž•αŸ’αž’αžΎαž›αž‘αŸαžŠαŸ‚αž›αžƒαžΎαž‰αž€αžΆαžšαžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž”αŸ‚αž”αž“αŸαŸ‡αžŠαŸ„αž™αž”αŸ’αžšαžΎαžŸαŸαžœαžΆαž€αž˜αŸ’αž˜αžŠαŸ‚αž›αž˜αž·αž“αž˜αŸ‚αž“αž‡αžΆαžšαž”αžŸαŸ‹αžšαž»αžŸαŸ’αžŸαŸŠαžΈαŸ” αžŠαžΎαž˜αŸ’αž”αžΈαž‡αŸ€αžŸαžœαžΆαž„αž€αžΆαžšαžŸαž˜αŸ’αžšαž”αžŸαž˜αŸ’αžšαž½αž› αž’αŸ’αž“αž€αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αžαŸ’αžšαžΌαžœαžαŸ‚αž‡αžΏαž‡αžΆαž€αŸ‹αž›αžΎαž€αŸαžšαŸ’αžαž·αŸαžˆαŸ’αž˜αŸ„αŸ‡αž“αŸƒαž”αŸ’αžšαž—αž–αž“αŸƒαž€αž˜αŸ’αž˜αžœαž·αž’αžΈαžŠαŸ‚αž›αž–αž½αž€αž‚αŸαž‘αžΆαž‰αž™αž€αŸ”

αž”αž‰αŸ’αž‡αžΈαž–αŸαž‰αž›αŸαž‰αž“αŸƒαžŸαžΌαž…αž“αžΆαž€αžšαž“αŸƒαž€αžΆαžšαžŸαž˜αŸ’αžšαž”αžŸαž˜αŸ’αžšαž½αž› αž“αž·αž„αž‚αž»αžŽαž›αž€αŸ’αžαžŽαŸˆ MITER ATT&CK αž˜αžΆαž“αž“αŸ… αžαŸ†αžŽαž—αŸ’αž‡αžΆαž”αŸ‹.

αž”αŸ’αžšαž—αž–: www.habr.com

αž”αž“αŸ’αžαŸ‚αž˜αž˜αžαž·αž™αŸ„αž”αž›αŸ‹