<?xml version="1.0" encoding="utf-8" ?><feed xmlns="http://www.w3.org/2005/Atom" xmlns:tt="http://teletype.in/" xmlns:opensearch="http://a9.com/-/spec/opensearch/1.1/"><title>Фарм-Безопасность</title><subtitle>Блог о скрытой от большинства фермеров работы - обеспечении безопасности</subtitle><author><name>Фарм-Безопасность</name></author><id>https://teletype.in/atom/farmsecurity</id><link rel="self" type="application/atom+xml" href="https://teletype.in/atom/farmsecurity?offset=0"></link><link rel="alternate" type="text/html" href="https://teletype.in/@farmsecurity?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=farmsecurity"></link><link rel="next" type="application/rss+xml" href="https://teletype.in/atom/farmsecurity?offset=10"></link><link rel="search" type="application/opensearchdescription+xml" title="Teletype" href="https://teletype.in/opensearch.xml"></link><updated>2026-06-24T04:47:51.741Z</updated><entry><id>farmsecurity:scamrally</id><link rel="alternate" type="text/html" href="https://teletype.in/@farmsecurity/scamrally?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=farmsecurity"></link><title>ScamRally / Неудачная попытка скама</title><published>2024-02-29T02:29:03.538Z</published><updated>2024-02-29T03:02:41.242Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img2.teletype.in/files/d2/7d/d27d78ba-05c8-4456-afac-066f4c3a6804.png"></media:thumbnail><summary type="html">&lt;img src=&quot;https://img3.teletype.in/files/29/c9/29c98312-2105-415f-8750-ccc37cf62200.png&quot;&gt;Скамерам не место в фермах</summary><content type="html">
  &lt;figure id=&quot;GsAR&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/29/c9/29c98312-2105-415f-8750-ccc37cf62200.png&quot; width=&quot;1200&quot; /&gt;
  &lt;/figure&gt;
  &lt;section style=&quot;background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;p id=&quot;Gdl6&quot; data-align=&quot;center&quot;&gt;&lt;strong&gt;Скамерам не место в фермах&lt;/strong&gt;&lt;/p&gt;
  &lt;/section&gt;
  &lt;h2 id=&quot;E8dy&quot;&gt;Дела минувших дней (экспозиция)&lt;/h2&gt;
  &lt;p id=&quot;ZpiL&quot;&gt;В октябре 2023 года на этом канале вышла &lt;a href=&quot;https://teletype.in/@farmsecurity/rexto&quot; target=&quot;_blank&quot;&gt;статья о владельцах&lt;/a&gt; одной панели и продавцах аккаунтов Steam. После установки их панели на некоторых ПК необъяснимым образом оказывалось вредоносное ПО, а из инвентарей проданных аккаунтов периодически исчезали все вещи.&lt;/p&gt;
  &lt;p id=&quot;acqA&quot;&gt;Так как это была достаточно популярная панель, а ее владельцами &lt;strong&gt;были &lt;/strong&gt;люди с репутацией, статья вызвала резонанс в фермерском сообществе. Многие начали менять пароли на аккаунтах, которые были куплены у данных людей либо были импортированы в их панель.&lt;/p&gt;
  &lt;p id=&quot;fqMl&quot;&gt;Этим и воспользовался один скамер - &lt;code&gt;@pradafame&lt;/code&gt;. Под видом программы для смены паролей он с фейковых Telegram-аккаунтов распространял &lt;a href=&quot;https://www.virustotal.com/gui/file/3e2c6cd39b3b01c8f0c7707917e20f77d3d06dd4efc04cee4ccdf4885b02156c/detection&quot; target=&quot;_blank&quot;&gt;стиллер под названием RedLine&lt;/a&gt;:&lt;/p&gt;
  &lt;figure id=&quot;DNR2&quot; class=&quot;m_column&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/13/bb/13bb63d2-e415-43e7-8a20-43e01afecccd.png&quot; width=&quot;992&quot; /&gt;
    &lt;figcaption&gt;Переписка с фейком скаммера&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;P52q&quot;&gt;Как работала эта схема скама?&lt;/p&gt;
  &lt;ul id=&quot;CADY&quot;&gt;
    &lt;li id=&quot;usgq&quot;&gt;&lt;code&gt;@pradafame&lt;/code&gt; заходил в чат и приглашал одного из фейков, в данном случае - &lt;code&gt;@givemedox&lt;/code&gt;:&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;75PL&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/a6/f2/a6f25452-1621-4a57-bb05-2ac9f6629839.png&quot; width=&quot;530&quot; /&gt;
  &lt;/figure&gt;
  &lt;ul id=&quot;DJPu&quot;&gt;
    &lt;li id=&quot;luu8&quot;&gt;этот фейк парсит список участников чата, если он не скрыт;&lt;/li&gt;
    &lt;li id=&quot;jjfK&quot;&gt;с аккаунта, который не состоит в чате, начинается обработка потенциальных жертв с помощью методов социальной инженерии, как на скриншоте выше&lt;/li&gt;
    &lt;li id=&quot;RSsq&quot;&gt;увеличивает кредит доверия к непонятному ПО еще один левый аккаунт, также приглашенный &lt;code&gt;@pradafame&lt;/code&gt; (в данном случае &lt;code&gt;@careaboutmoney&lt;/code&gt;):&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;P7bH&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/cf/7b/cf7ba6d4-508a-4728-ba92-8074d14e20ce.png&quot; width=&quot;498&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;ATc9&quot;&gt;В итоге эта попытка скама была достаточно быстро пресечена, и все 4 аккаунта отправились в бан. Администраторы остальных сообществ также были оповещены о них:&lt;/p&gt;
  &lt;figure id=&quot;OnLv&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/40/97/4097cf8c-a5ac-4299-8fbf-e0edf44198ef.png&quot; width=&quot;452&quot; /&gt;
  &lt;/figure&gt;
  &lt;h3 id=&quot;STqV&quot;&gt;На что здесь следует обратить внимание?&lt;/h3&gt;
  &lt;ul id=&quot;OAgn&quot;&gt;
    &lt;li id=&quot;sAha&quot;&gt;На IP-адрес сервера для сбора логов:&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;Uwgd&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/6f/29/6f29371d-7a08-4983-a4b0-268d0f339252.png&quot; width=&quot;232&quot; /&gt;
    &lt;figcaption&gt;IP-адрес находится в Нидерландах&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;ul id=&quot;HET3&quot;&gt;
    &lt;li id=&quot;BxR6&quot;&gt;Дату компиляции ПО:&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;kFTs&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/69/39/6939fdf4-02d3-4e8d-b9cd-f0cfed3dd045.png&quot; width=&quot;602&quot; /&gt;
    &lt;figcaption&gt;Эта дата означает, что софт никак не мог использоваться год назад&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;h2 id=&quot;RBLS&quot;&gt;Наши дни&lt;/h2&gt;
  &lt;h3 id=&quot;ey0h&quot;&gt;Завязка&lt;/h3&gt;
  &lt;p id=&quot;sE0c&quot;&gt;10 февраля 2024 года в фермерских сообществах начала появляться информация о блокировках аккаунтов с CS2. Как позже выяснится, одним из факторов для получения блокировки являлся купленный у упомянутого ранее владельца панели аккаунт. Впрочем, конкретно это не имеет к истории никакого отношения.&lt;/p&gt;
  &lt;p id=&quot;mBl2&quot;&gt;Как и в октябре 2023 года, этой суматохой воспользовался скамер. Вечером того же дня с фейковых аккаунтов, вероятно, купленных на одном зеленом форуме, участникам фермерских сообществ стали поступать следующие сообщения:&lt;/p&gt;
  &lt;figure id=&quot;m9BK&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/0f/59/0f59d274-a723-4da8-9a42-fb860791c525.png&quot; width=&quot;929&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;19a8&quot;&gt;Замечаете сходство? Снова это произошло после значимого для фермеров события, и снова кто-то начинает спамить в ЛС людям, имеющим отношение к фермерскому сообществу со странными предложениями.&lt;/p&gt;
  &lt;p id=&quot;Xmkj&quot;&gt;Однако имелись и отличия от предыдущей атаки. В этот раз для участников каждого отдельного чата было предусмотрено отдельное сообщение. Так, в участникам чата панели, которая была обнаружена античитом VAC, рассылалось соответствующее сообщение.&lt;/p&gt;
  &lt;h3 id=&quot;qFwh&quot;&gt;Ожидание скама&lt;/h3&gt;
  &lt;p id=&quot;UtYE&quot;&gt;Совершенно очевидно, что происходящее является только подготовкой к скаму. Об этом могут четко сказать следующие моменты:&lt;/p&gt;
  &lt;ul id=&quot;x91D&quot;&gt;
    &lt;li id=&quot;7RI3&quot;&gt;способ &amp;quot;рекламы&amp;quot; - спам по целевой аудитории&lt;/li&gt;
    &lt;li id=&quot;2zGd&quot;&gt;комментарий в скриптах сайта&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;LU15&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/39/22/39229ecd-fa9a-4e77-93a7-da5738b9b15c.png&quot; width=&quot;575&quot; /&gt;
    &lt;figcaption&gt;Терминология эта скамерская...&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;ul id=&quot;GBw7&quot;&gt;
    &lt;li id=&quot;ujHY&quot;&gt;дата регистрации домена &lt;code&gt;rentrally.org&lt;/code&gt;&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;6pXA&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/d2/4a/d24ac059-5366-4653-a767-309b88d0f164.png&quot; width=&quot;584&quot; /&gt;
    &lt;figcaption&gt;Дата регистрации - 6 февраля, дата атаки - 10 февраля&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;ul id=&quot;d3tW&quot;&gt;
    &lt;li id=&quot;jk45&quot;&gt;слишком большое количество аккаунтов, указанное на сайте, которое не изменилось за день:&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;ZtdK&quot; class=&quot;m_column&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/06/12/0612c288-141d-40b3-b5f0-4ab685099551.png&quot; width=&quot;1258&quot; /&gt;
    &lt;figcaption&gt;В среднем у одного фермера 250 аккаунтов&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;VoSh&quot;&gt;Одним словом, уже буквально все говорит о скаме, но до сих пор неясно, в чем он будет заключаться. Поэтому остается только подать заявку с фейкового аккаунта и ждать ответ:&lt;/p&gt;
  &lt;figure id=&quot;9zEk&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/62/e4/62e4aeef-ce34-4193-b096-a38e8e646252.png&quot; width=&quot;506&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;ebm5&quot;&gt;В указанное время было получено сообщение с файлом, в котором якобы содержались данные от аккаунтов:&lt;/p&gt;
  &lt;figure id=&quot;73mo&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/55/ed/55ed9f0c-7994-4dc1-a039-df75946c1dd8.png&quot; width=&quot;317&quot; /&gt;
    &lt;figcaption&gt;В качестве пароля использовался Telegram-никнейм&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;h3 id=&quot;T28c&quot;&gt;Анализируем файл&lt;/h3&gt;
  &lt;section style=&quot;background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;p id=&quot;VWSc&quot; data-align=&quot;center&quot;&gt;В этом разделе статьи будет показано, как анализировать &lt;br /&gt;подобные файлы без виртуальной машины&lt;/p&gt;
  &lt;/section&gt;
  &lt;p id=&quot;5Rqm&quot;&gt;Итак, потенциально вредоносный файл получен. Как узнать, что внутри?&lt;/p&gt;
  &lt;p id=&quot;zaDd&quot;&gt;&lt;strong&gt;1.&lt;/strong&gt; Первым делом убедимся, что перед нами действительно архив. Для этого загрузим его на Яндекс.Диск:&lt;/p&gt;
  &lt;figure id=&quot;NU6T&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/10/27/1027976b-b053-4f99-ae43-5067eb111a26.png&quot; width=&quot;945&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;tW5D&quot;&gt;Итак, это действительно архив, в котором содержится текстовый документ и папка с данными Steam Guard к ним. Уже тут можно заметить несколько странностей:&lt;/p&gt;
  &lt;ul id=&quot;Rt3Q&quot;&gt;
    &lt;li id=&quot;Dnpt&quot;&gt;количество .maFile не совпадает с запрошенным ранее количеством аккаунтов;&lt;/li&gt;
    &lt;li id=&quot;oFPx&quot;&gt;Почти все SteamID, указанные в имени файлов, принадлежат неактивированным или несуществуюющим аккаунтам:&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;Y3h3&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/2f/b3/2fb36308-2d6e-4596-9dab-ed9d91f39c66.png&quot; width=&quot;976&quot; /&gt;
  &lt;/figure&gt;
  &lt;ul id=&quot;w66e&quot;&gt;
    &lt;li id=&quot;ABj6&quot;&gt;В папке с .maFile имеется подозрительный файл &lt;code&gt;maFiles.scr&lt;/code&gt;:&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;smTf&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/4d/47/4d47bdbf-7964-4348-ab92-ace45b8d26d4.png&quot; width=&quot;265&quot; /&gt;
    &lt;figcaption&gt;К сожалению, Яндекс.Диск не отображает иконки файлов&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;XCSQ&quot;&gt;2. Снимаем пароль с помощью &lt;a href=&quot;http://extract.me&quot; target=&quot;_blank&quot;&gt;любого онлайн-сервиса&lt;/a&gt; и загружаем архив без пароля снова на Яндекс.Диск, чтобы детальнее рассмотреть содержимое архива:&lt;/p&gt;
  &lt;figure id=&quot;l239&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/37/d1/37d1cd11-bc00-4b84-82e4-68016ad038d7.png&quot; width=&quot;580&quot; /&gt;
    &lt;figcaption&gt;Файл с данными от аккаунтов содержит правдоподобые данные &lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;JSWk&quot;&gt;Также мы можем скачать любой отдельный файл и посмотреть, что находится у него внутри. Для примера возьмем случайный maFile: &lt;/p&gt;
  &lt;figure id=&quot;Vo0H&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/52/e5/52e51bbd-cd75-4519-b9e7-51c7ba9ceaf3.png&quot; width=&quot;372&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;XPtv&quot;&gt;Выглядит как полностью валидный maFile, но есть несколько подозрительных моментов:&lt;/p&gt;
  &lt;ol id=&quot;nDKh&quot;&gt;
    &lt;li id=&quot;j49U&quot;&gt;SteamID сессии не соответствует SteamID, указанному в имени файла; &lt;/li&gt;
    &lt;li id=&quot;EDqd&quot;&gt;Никнейма аккаунта нет в файле с данными аккаунтов.&lt;/li&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;2Ph6&quot;&gt;Из всего этого можно сделать вывод, что отправка этого файла преследовала не те цели, что были заявлены сервисом RentRally. Поэтому самое время изучить подозрительный файл. И все становится ясно сразу же после его скачивания:&lt;/p&gt;
  &lt;figure id=&quot;3XUw&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/b2/d7/b2d704d2-59b1-48bc-8d62-ff01474f1abb.png&quot; width=&quot;131&quot; /&gt;
    &lt;figcaption&gt;Так выглядит файл в Проводнике с включеным отображением расширений файлов&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;vasH&quot;&gt;Итак, как же должна была выглядеть успешная атака:&lt;/p&gt;
  &lt;ol id=&quot;klai&quot;&gt;
    &lt;li id=&quot;T5Jj&quot;&gt;Фермер, получивший спам-рассылку, заходит на сайт и отправляет заявку;&lt;/li&gt;
    &lt;li id=&quot;lusk&quot;&gt;Скамер сообщает фермеру дату и время, когда фермер получит данные от аккаунтов и сможет приступить к отфарму;&lt;/li&gt;
    &lt;li id=&quot;689i&quot;&gt;После получения файла фермер распаковывает файл, и, не найдя нужного количества maFile, открывает вложенную папку, которая на самом деле является самораспаковывающимся архивом с вирусом [&lt;a href=&quot;https://www.virustotal.com/gui/file/7a2205723b612c94d7f7f060523f20a7c75ad1c111f8f103f48fedfd92be63b8&quot; target=&quot;_blank&quot;&gt;VirusTotal&lt;/a&gt;]. Социальная инженерия в деле.&lt;/li&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;Y200&quot;&gt;При должной подготовке и выборе других способов привлечения жертв данный способ скама мог бы и сработать, но, к сожалению, все фермеры и админы фермерских чатов были предупреждены о скаме заранее и не теряли бдительности. &lt;/p&gt;
  &lt;h3 id=&quot;vLVZ&quot;&gt;Начинаем нейтрализацию&lt;/h3&gt;
  &lt;p id=&quot;6PFV&quot;&gt;Итак, схема понятна, теперь надо нейтрализовать скамера. Для этого продолжим распаковку архивов. Так как scr-файл в данном случае являлся самораспаковывающимся архивом, то, переименовав его в &lt;code&gt;maFiles.sfx&lt;/code&gt;, мы можем распаковать его с помощью еще одного &lt;a href=&quot;https://www.ezyzip.com/open-extract-sfx-file.html&quot; target=&quot;_blank&quot;&gt;онлайн-сервиса&lt;/a&gt;:&lt;/p&gt;
  &lt;figure id=&quot;lHhl&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/b6/15/b615e40f-e30b-42dd-9193-622b367fde5d.png&quot; width=&quot;913&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;m6Sr&quot;&gt;Итак, внутри файла содержится &lt;code&gt;bat-файл&lt;/code&gt; для запуска &lt;code&gt;work.exe&lt;/code&gt; и сам &lt;code&gt;work.exe&lt;/code&gt;. Cодержимое bat-файла подсказывает, что work.exe - очередной архив, так как WinRar, с помощью которого и был создан этот файл, поддерживает аргумент &lt;code&gt;-p&lt;/code&gt; для распаковки архива сразу с паролем. Таким образом, пароль архива - &lt;code&gt;riverdD&lt;/code&gt; &lt;/p&gt;
  &lt;figure id=&quot;8uGm&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/08/18/0818ecff-55d3-400d-9fb7-f5575e246913.png&quot; width=&quot;231&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;jNlf&quot;&gt;Повторяя предыдущий шаг, наконец-то получаем тот самый вредоносный файл, который нам нужен для изучения:&lt;/p&gt;
  &lt;figure id=&quot;eukV&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/9e/fb/9efb9e2b-00b4-441a-9e98-84d7ea7cb578.png&quot; width=&quot;913&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;i99X&quot;&gt;С помощью &lt;a href=&quot;https://www.virustotal.com/gui/file/5dc232379edb233affaff15acb4a9c82c06cb79a1995d618935bbaac20ecbd49&quot; target=&quot;_blank&quot;&gt;VirusTotal&lt;/a&gt; получаем необходимую информацию, а именно:&lt;/p&gt;
  &lt;ul id=&quot;ZZCn&quot;&gt;
    &lt;li id=&quot;63iR&quot;&gt;IP-адрес сервера для сбора логов &lt;code&gt;193.233.74.20&lt;/code&gt;&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;iXSz&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/09/1f/091fa750-7806-4291-9474-b0854aeb673d.png&quot; width=&quot;885&quot; /&gt;
  &lt;/figure&gt;
  &lt;ul id=&quot;wbpb&quot;&gt;
    &lt;li id=&quot;tHHz&quot;&gt;Принадлежность данного IP-адреса DpkgSoft Computers, Ltd., а также интервалу адресов, который арендует у DpkgSoft Computers, Ltd. некая компания ServShell:&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;RwXW&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/88/c1/88c12ba9-94f4-4713-83cf-1ad01663831a.png&quot; width=&quot;484&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;WMT3&quot;&gt;С помощью &lt;a href=&quot;https://manalyzer.org/report/56a53d20e12aca30f15647fbea165c51&quot; target=&quot;_blank&quot;&gt;Manalyzer&lt;/a&gt; узнаем язык, на котором был написан стиллер (Go), и все тот же IP-адрес:&lt;/p&gt;
  &lt;figure id=&quot;yrC1&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/c7/10/c710006d-01a2-4744-a7f7-1bef7542d499.png&quot; width=&quot;870&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;vCHB&quot;&gt;Также с помощью специального инструмента можно узнать, что на этот IP-адрес привязан домен &lt;code&gt;blockhain-services.uk&lt;/code&gt;:&lt;/p&gt;
  &lt;figure id=&quot;eEpT&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/ea/df/eadf389b-b20c-4e8b-ae7a-cd34fe7c0ecb.png&quot; width=&quot;1195&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;8T15&quot;&gt;Алиасом этого домена является &lt;code&gt;fillaryfx.example.com&lt;/code&gt;:&lt;/p&gt;
  &lt;figure id=&quot;uHYP&quot; class=&quot;m_column&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/16/99/16994ad7-957e-432f-9097-7480dbfed5a8.png&quot; width=&quot;1196&quot; /&gt;
    &lt;figcaption&gt;На данный момент нам это ничего не говорит, но запомним данную информацию&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;h2 id=&quot;LWni&quot;&gt;Кульминация: кто стоял за скамом&lt;/h2&gt;
  &lt;p id=&quot;Rku7&quot;&gt;Итак, мы узнали достаточно технической информации. Теперь самое время понять, кто организовал эту атаку. Есть несколько путей, которыми можно пойти: &lt;/p&gt;
  &lt;h3 id=&quot;8An4&quot;&gt;Аккаунты, которые использовались для спама&lt;/h3&gt;
  &lt;p id=&quot;1MXA&quot;&gt;Так как для спама использовались различные аккаунты (с никнеймами и без, с аватарками и без, с разными датами регистрации), можно сделать вывод, что это купленные аккаунты. Через них будет очень сложно найти скамера.&lt;/p&gt;
  &lt;h3 id=&quot;rnGl&quot;&gt;Аккаунты, которые были отправлены скамером  &lt;/h3&gt;
  &lt;p id=&quot;Quih&quot;&gt;Неизвестно, каким IQ нужно обладать, чтобы отправить данные от настоящих аккаунтов, собираясь скамить. Однако проверить данные все-таки стоит.&lt;/p&gt;
  &lt;p id=&quot;hjoO&quot;&gt;Как и ожидалось, логины и пароли фейковые:&lt;/p&gt;
  &lt;figure id=&quot;wNE1&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/d9/94/d994520e-2ae8-486e-abbe-0402765f38bb.png&quot; width=&quot;687&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;1TBq&quot;&gt;А вот с maFile крайне повезло - скамер не знал, какую информацию они содержат, и поэтому изменил только незначительную часть данных и оставив самые важные. Пройдясь по ним скриптом, получаем следующие данные:&lt;/p&gt;
  &lt;ul id=&quot;Eolc&quot;&gt;
    &lt;li id=&quot;cANd&quot;&gt;огромный список фейковых SteamID;&lt;/li&gt;
    &lt;li id=&quot;q7MN&quot;&gt;два настоящих аккаунта, maFile которых использовались для генерации остальных (&lt;a href=&quot;https://steamcommunity.com/profiles/76561199570559640&quot; target=&quot;_blank&quot;&gt;первый&lt;/a&gt;, &lt;a href=&quot;https://steamcommunity.com/profiles/76561199578597582&quot; target=&quot;_blank&quot;&gt;второй&lt;/a&gt;). С их помощью была найдена часть фермы скамера, ссылки на которую можно найти в конце статьи;&lt;/li&gt;
    &lt;li id=&quot;qLys&quot;&gt;два IP-адреса, с которых использовались аккаунты (95.164.61.13 и 82.45.55.248). &lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;exZK&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/0c/d5/0cd5cf19-8ce4-4034-9242-c2da3cfee893.png&quot; width=&quot;387&quot; /&gt;
    &lt;figcaption&gt;Даже обычные maFile могут дать необходимую информацию&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;FZao&quot;&gt;К сожалению, эта информация также не помогает выяснить, кто стоит за скамом. Попробуем найти его другим способом.&lt;/p&gt;
  &lt;h3 id=&quot;9v0w&quot;&gt;Программист сайта&lt;/h3&gt;
  &lt;section style=&quot;background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;p id=&quot;Y6Rv&quot; data-align=&quot;center&quot;&gt;Так как программист принял меры к закрытию сайта и дополнительно предупредил фермерское сообщество, тем самым доказав свою непричастность к скаму, его данные будут замазаны&lt;/p&gt;
  &lt;/section&gt;
  &lt;p id=&quot;hZzu&quot;&gt;Так получилось, что прямо в коде сайта имелась ссылка на его создателя:&lt;/p&gt;
  &lt;figure id=&quot;tQ85&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/7b/fd/7bfd461c-a552-46ac-a935-47e2f1297576.png&quot; width=&quot;802&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;NlSS&quot;&gt;С его помощью удалось стриггерить настоящего скамера, спалив следующие аккаунты:&lt;/p&gt;
  &lt;ul id=&quot;hLDe&quot;&gt;
    &lt;li id=&quot;vsPy&quot;&gt;&lt;a href=&quot;https://t.me/RentRally_Manager4&quot; target=&quot;_blank&quot;&gt;https://t.me/RentRally_Manager4&lt;/a&gt;&lt;/li&gt;
    &lt;li id=&quot;Sucm&quot;&gt;&lt;a href=&quot;https://t.me/RentRally_Manager7&quot; target=&quot;_blank&quot;&gt;https://t.me/RentRally_Manager7&lt;/a&gt;&lt;/li&gt;
    &lt;li id=&quot;9Jis&quot;&gt;&lt;a href=&quot;https://t.me/Huuseas&quot; target=&quot;_blank&quot;&gt;https://t.me/Huuseas&lt;/a&gt;&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;JJt3&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/71/a4/71a441da-4fcd-4e1d-b12f-c6835d78672f.png&quot; width=&quot;497&quot; /&gt;
    &lt;figcaption&gt;Сообщение с первого фейкового акка&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;AxkG&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/b7/59/b7595fb4-4f23-43eb-b22e-afc770b650f6.png&quot; width=&quot;496&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;3Iu1&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/2e/41/2e4112cf-0df6-4004-9071-9fe39071037a.png&quot; width=&quot;438&quot; /&gt;
    &lt;figcaption&gt;Сообщения со второго фейкового акка &lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;HpFS&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/4b/2a/4b2ad40d-de31-4645-ab8f-ebd4855da29a.png&quot; width=&quot;236&quot; /&gt;
    &lt;figcaption&gt;Ссылка на 3 фейковый акк от создателя сайта&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;QgNt&quot;&gt;Также благодаря тому, что скамер оставил отзывы сразу с двух аккаунтов одного зеленого форума, удалось узнать и остальные его данные: &lt;/p&gt;
  &lt;figure id=&quot;qriH&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/60/1a/601a8225-b797-43d2-9389-05d105712071.png&quot; width=&quot;1077&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;xaTq&quot; class=&quot;m_column&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/79/83/79830e69-255e-48bc-bc66-c1e74001e93c.png&quot; width=&quot;1551&quot; /&gt;
    &lt;figcaption&gt;Отзыв о верстке сайта&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;WDfH&quot; class=&quot;m_column&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/8b/66/8b6672e5-e187-452a-90ca-e1204793568b.png&quot; width=&quot;1071&quot; /&gt;
    &lt;figcaption&gt;Связи одного профиля с другим&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;v5u1&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/99/99/99999ead-4b8c-4ee9-9fe2-dcd39b14a181.png&quot; width=&quot;1013&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;ombh&quot; class=&quot;m_column&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/b6/70/b670376d-8e4a-4892-b5bc-44f875aff2cd.png&quot; width=&quot;1108&quot; /&gt;
    &lt;figcaption&gt;Отзыв о создании Telegram-бота для этого скама (никнейм fillaryfx)&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;ZN6F&quot; class=&quot;m_column&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/ea/a6/eaa68912-8894-4b73-b3b8-4250723aef22.png&quot; width=&quot;1082&quot; /&gt;
    &lt;figcaption&gt;Знакомая схема, не так ли?))&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;h3 id=&quot;iNTq&quot;&gt;Хостинг-провайдер&lt;/h3&gt;
  &lt;p id=&quot;AdbF&quot;&gt;С помощью некоторых манипуляций были получены контакты хостера, которому был задан один простой вопрос:&lt;/p&gt;
  &lt;figure id=&quot;GDxl&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/4a/cf/4acf618b-37e7-49f5-aa9d-aa60cd822d03.png&quot; width=&quot;536&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;9rd6&quot;&gt;Пересланный ответ убил:&lt;/p&gt;
  &lt;figure id=&quot;MxHq&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/b6/81/b6817eba-a7e2-49d5-809d-dc6a07aeb980.png&quot; width=&quot;640&quot; /&gt;
  &lt;/figure&gt;
  &lt;h3 id=&quot;PVc3&quot;&gt;Больше информации&lt;/h3&gt;
  &lt;p id=&quot;F7mM&quot;&gt;После внимательного изучения обоих профилей и нескольких фермерских чатов было обнаружено еще одно сходство:&lt;/p&gt;
  &lt;figure id=&quot;zdXT&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/a0/64/a0641d30-151b-4cbb-a80a-57b6d0bc6efc.png&quot; width=&quot;931&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;wS5u&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/6d/73/6d737543-d945-4896-9b34-3c219cea1d88.png&quot; width=&quot;801&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;RIRf&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/42/9c/429c64e5-b33a-41cf-95a5-b658838e018e.png&quot; width=&quot;487&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;WoQq&quot;&gt;Для того, чтобы было ясно, кто скрывается за удаленным аккаунтом:&lt;/p&gt;
  &lt;figure id=&quot;3069&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/27/95/2795db03-e61b-468e-a79a-8745ab64fd74.png&quot; width=&quot;478&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;cb7X&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/c9/88/c98865d5-9aee-480d-a1e0-07335c45dda1.png&quot; width=&quot;549&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;Qjkw&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/74/5c/745cda89-f6ad-4c5a-995c-13bc17679b45.png&quot; width=&quot;1184&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;QF9L&quot;&gt;В этом же чате были найдены и другие данные скамера:&lt;/p&gt;
  &lt;figure id=&quot;e4as&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/f6/c1/f6c1fd5a-2354-4cfa-938b-b484149e601e.png&quot; width=&quot;591&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;7uXf&quot;&gt;Также, после того, как скам не удался, скамер решил &lt;a href=&quot;https://zelenka.guru/threads/6643855/&quot; target=&quot;_blank&quot;&gt;продать&lt;/a&gt; свои аккаунты.&lt;/p&gt;
  &lt;figure id=&quot;Md2b&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/f4/52/f4520a97-040a-413c-8bd8-65ff11bbd475.png&quot; width=&quot;1045&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;Wk5T&quot;&gt;Лучше бы он этого не делал, так как благодаря всего одной ссылке была обнаружена вторая часть фермы, состоящая из 51 аккаунта:&lt;/p&gt;
  &lt;figure id=&quot;gLIf&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/cb/7b/cb7b06fa-58e2-4f93-bee8-0e6ca5ef766b.png&quot; width=&quot;802&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;1dMz&quot;&gt;Бонусом: ТЗ сайта, в котором нашлись баннеры из спама&lt;/p&gt;
  &lt;figure id=&quot;oyHe&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/06/19/0619a21a-049c-4a35-a79a-a397d4fab575.png&quot; width=&quot;976&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;BSj6&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/8f/f2/8ff2a046-66b9-4189-b6e6-60d0719dab09.png&quot; width=&quot;632&quot; /&gt;
  &lt;/figure&gt;
  &lt;h2 id=&quot;JyuR&quot;&gt;Заключение&lt;/h2&gt;
  &lt;section style=&quot;background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;p id=&quot;MWTg&quot; data-align=&quot;center&quot;&gt;&lt;a href=&quot;https://zelenka.guru/threads/6619613/&quot; target=&quot;_blank&quot;&gt;Арбитраж с баном&lt;/a&gt;, созданный при поддержке Фарм-Безопасности&lt;/p&gt;
  &lt;/section&gt;
  &lt;p id=&quot;qoQf&quot;&gt;Вместо многих слов здесь будет перечислена вся информация, имеющая отношение к скамеру.&lt;/p&gt;
  &lt;h3 id=&quot;Gic0&quot;&gt;Telegram-аккаунты&lt;/h3&gt;
  &lt;p id=&quot;Gx19&quot;&gt;&lt;a href=&quot;https://t.me/timeworklife&quot; target=&quot;_blank&quot;&gt;https://t.me/timeworklife&lt;/a&gt;                (TG ID: 6531166467)&lt;br /&gt;&lt;a href=&quot;https://t.me/b1nd0x&quot; target=&quot;_blank&quot;&gt;https://t.me/b1nd0x&lt;/a&gt;                        (TG ID: 6653270590, &lt;a href=&quot;https://t.me/careaboutmoney&quot; target=&quot;_blank&quot;&gt;@careaboutmoney&lt;/a&gt;)&lt;br /&gt;&lt;a href=&quot;https://t.me/PRADAFAME&quot; target=&quot;_blank&quot;&gt;https://t.me/PRADAFAME&lt;/a&gt;               (TG ID: 462095275)&lt;br /&gt;&lt;a href=&quot;https://t.me/givemedox&quot; target=&quot;_blank&quot;&gt;https://t.me/givemedox&lt;/a&gt;                  (TG ID: 5789744234, &lt;a href=&quot;https://t.me/officialtelegramadministrator&quot; target=&quot;_blank&quot;&gt;@officialtelegramadministrator&lt;/a&gt;)&lt;br /&gt;&lt;a href=&quot;https://t.me/Huuseas&quot; target=&quot;_blank&quot;&gt;https://t.me/Huuseas&lt;/a&gt;                      (TG ID: 5598300546, удален)&lt;br /&gt;&lt;a href=&quot;https://t.me/RentRally&quot; target=&quot;_blank&quot;&gt;https://t.me/RentRally&lt;/a&gt;                     (TG ID: 6795674243, удален)&lt;br /&gt;&lt;a href=&quot;https://t.me/RentRally_Manager4&quot; target=&quot;_blank&quot;&gt;https://t.me/RentRally_Manager4&lt;/a&gt;   (TG ID: 6746295922, заблокирован TG)&lt;br /&gt;&lt;a href=&quot;https://t.me/RentRally_Manager7&quot; target=&quot;_blank&quot;&gt;https://t.me/RentRally_Manager7&lt;/a&gt;   (TG ID: 6762774521, заблокирован TG)&lt;br /&gt;&lt;a href=&quot;https://t.me/fillaryfx&quot; target=&quot;_blank&quot;&gt;https://t.me/fillaryfx&lt;/a&gt;                        (TG ID: 5391366766, удален)&lt;br /&gt;&lt;a href=&quot;https://t.me/fillary01&quot; target=&quot;_blank&quot;&gt;https://t.me/fillary01&lt;/a&gt;                        (TG ID: 6967052826)&lt;br /&gt;&lt;a href=&quot;https://t.me/uoooao18&quot; target=&quot;_blank&quot;&gt;https://t.me/uoooao18&lt;/a&gt;                     (TG ID: 6790055096, &lt;a href=&quot;https://t.me/afoer401&quot; target=&quot;_blank&quot;&gt;@afoer401&lt;/a&gt;)&lt;br /&gt;&lt;a href=&quot;https://t.me/Infinity_Trin1ty&quot; target=&quot;_blank&quot;&gt;https://t.me/Infinity_Trin1ty&lt;/a&gt;              (TG ID: 5861362386, удален)&lt;br /&gt;&lt;a href=&quot;https://t.me/pooeas0&quot; target=&quot;_blank&quot;&gt;https://t.me/pooeas0&lt;/a&gt;                       (TG ID: 6770388757, &lt;a href=&quot;https://t.me/hooffer1&quot; target=&quot;_blank&quot;&gt;@hooffer1&lt;/a&gt;)&lt;/p&gt;
  &lt;h3 id=&quot;xtTn&quot;&gt;Steam-аккаунты&lt;/h3&gt;
  &lt;p id=&quot;NbDt&quot;&gt;&lt;strong&gt;Веселая ферма: часть 1&lt;/strong&gt;  &lt;/p&gt;
  &lt;p id=&quot;ugSp&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199570559640&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199570559640&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199570252498&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199570252498&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199572666098&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199572666098&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199577900903&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199577900903&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199578597582&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199578597582&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199570378394&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199570378394&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199577455669&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199577455669&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199577900903&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199577900903&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199572084726&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199572084726&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199572951231&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199572951231&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199580769605&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199580769605&lt;/a&gt;&lt;/p&gt;
  &lt;p id=&quot;9Ayt&quot;&gt;&lt;strong&gt;Веселая ферма: часть 2&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;cnoD&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199129667061&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199129667061&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199129658429&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199129658429&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199129790287&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199129790287&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199129947884&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199129947884&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199129717795&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199129717795&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199129907439&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199129907439&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199129847057&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199129847057&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199130064459&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199130064459&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199130073169&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199130073169&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199130010182&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199130010182&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199129956892&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199129956892&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199130205504&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199130205504&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199130351408&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199130351408&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199134743059&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199134743059&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199135149509&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199135149509&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199135147995&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199135147995&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199135236648&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199135236648&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199135203424&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199135203424&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199444549998&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199444549998&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199444559911&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199444559911&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199135431129&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199135431129&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199135435742&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199135435742&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199135615321&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199135615321&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199444851826&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199444851826&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199444859584&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199444859584&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199445069170&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199445069170&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199444888926&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199444888926&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199444852441&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199444852441&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199445083586&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199445083586&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199445060800&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199445060800&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199444918922&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199444918922&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199444878564&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199444878564&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199444911183&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199444911183&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199445089632&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199445089632&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199444954403&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199444954403&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199444793854&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199444793854&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199445016957&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199445016957&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199444999094&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199444999094&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199444883628&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199444883628&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199445205574&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199445205574&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199445131136&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199445131136&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199445458332&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199445458332&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199445836906&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199445836906&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199445264363&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199445264363&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199445466087&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199445466087&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199445303195&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199445303195&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199445146443&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199445146443&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199445143248&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199445143248&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199445188443&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199445188443&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199445215394&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199445215394&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199445443694&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199445443694&lt;/a&gt;&lt;/p&gt;
  &lt;h3 id=&quot;XhVE&quot;&gt;Криптокошельки&lt;/h3&gt;
  &lt;p id=&quot;qkap&quot;&gt;&lt;code&gt;TPWHa2T6BpnFS23ABRxKiQTmdtAeMLEdyK&lt;/code&gt;&lt;/p&gt;
  &lt;h3 id=&quot;KaSB&quot;&gt;Домены и IP-адреса&lt;/h3&gt;
  &lt;p id=&quot;aVvk&quot;&gt;blockchain-services.uk - домен, привязанный к серверу для сбора логов&lt;/p&gt;
  &lt;p id=&quot;AhEO&quot;&gt;82.45.55.248 - основной IP скамера &lt;/p&gt;
  &lt;p id=&quot;vpSx&quot;&gt;95.164.61.13 - IP прокси-сервера&lt;/p&gt;
  &lt;p id=&quot;zbFA&quot;&gt;5.42.65.101 - IP сервера, куда уходили логи в 2023 году&lt;/p&gt;
  &lt;p id=&quot;4fch&quot;&gt;193.233.74.20 - IP сервера, куда должны были уходить логи в 2024 году&lt;/p&gt;
  &lt;p id=&quot;5aA3&quot;&gt;80.66.85.144 - IP сервера, на котором до сих пор находится фишинговый сайт&lt;/p&gt;
  &lt;h3 id=&quot;Ti5M&quot;&gt;Теги&lt;/h3&gt;
  &lt;p id=&quot;9rGC&quot;&gt;&lt;code&gt;pradafame&lt;/code&gt;, &lt;code&gt;givemedox&lt;/code&gt;, &lt;code&gt;b1nd0x&lt;/code&gt;, &lt;code&gt;timeworklife&lt;/code&gt;, &lt;code&gt;fillaryfx&lt;/code&gt;, &lt;code&gt;chevidoebalis1337&lt;/code&gt;, &lt;code&gt;ti_dodik_bez_lichnoy_jizni&lt;/code&gt;, &lt;code&gt;Huuseas&lt;/code&gt;, &lt;code&gt;RentRally&lt;/code&gt;, &lt;code&gt;fillary01&lt;/code&gt;, &lt;code&gt;uoooao18&lt;/code&gt;, &lt;code&gt;pooeas0&lt;/code&gt;, &lt;code&gt;Infinity_Trin1ty&lt;/code&gt;, &lt;code&gt;careaboutmoney&lt;/code&gt;, &lt;code&gt;officialtelegramadministrator&lt;/code&gt;&lt;/p&gt;
  &lt;h2 id=&quot;GD2d&quot;&gt;&lt;strong&gt;© Ф&lt;/strong&gt;АРМ-БЕЗОПАСНОСТЬ&lt;/h2&gt;

</content></entry><entry><id>farmsecurity:SteamDesktopAuthenticator</id><link rel="alternate" type="text/html" href="https://teletype.in/@farmsecurity/SteamDesktopAuthenticator?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=farmsecurity"></link><title>Инструкция по обнаружению фейкового SDA </title><published>2023-10-21T21:03:31.307Z</published><updated>2024-09-28T21:43:21.804Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img2.teletype.in/files/5a/d7/5ad7999e-97d6-4df1-860b-2d054cee5317.png"></media:thumbnail><summary type="html">&lt;img src=&quot;https://img4.teletype.in/files/b3/2f/b32fda0a-a21b-4e69-b08b-25cf6aa87205.png&quot;&gt;В этой статье расскажем о том, как проверить SDA на оригинальность, а также о том, что сделать, если ваш SDA неоригинальный и содержит стиллер.</summary><content type="html">
  &lt;figure id=&quot;vLuX&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/b3/2f/b32fda0a-a21b-4e69-b08b-25cf6aa87205.png&quot; width=&quot;1200&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;s6em&quot;&gt;В этой статье расскажем о том, как проверить SDA на оригинальность, а также о том, что сделать, если ваш SDA неоригинальный и содержит стиллер.&lt;/p&gt;
  &lt;section style=&quot;background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;p id=&quot;OGRG&quot;&gt;&lt;strong&gt;Steam Desktop Authenticator&lt;/strong&gt; (сокращенно &lt;strong&gt;SDA&lt;/strong&gt;) - программа для генерации кодов Steam Guard на ПК, а также для подтверждения действий с аккаунтом (продажа игровых вещей на Торговой площадке, отправка обменов, смена пароля, почты и т. д.).&lt;/p&gt;
    &lt;p id=&quot;houX&quot;&gt;Существует только один оригинальный SDA - &lt;a href=&quot;https://github.com/Jessecar96/SteamDesktopAuthenticator/releases&quot; target=&quot;_blank&quot;&gt;GitHub&lt;/a&gt;.&lt;/p&gt;
  &lt;/section&gt;
  &lt;p id=&quot;4UmP&quot;&gt;Проверить оригинальность SDA можно двумя способами - по косвенным признакам и с помощью сайтов по проверке файлов на вирусы.&lt;/p&gt;
  &lt;h3 id=&quot;EI3i&quot;&gt;Проверка по косвенным признакам&lt;/h3&gt;
  &lt;p id=&quot;eCM7&quot;&gt;Существующие версии фейкового SDA обладают следующими признаками: &lt;/p&gt;
  &lt;ul id=&quot;97BW&quot;&gt;
    &lt;li id=&quot;IzQR&quot;&gt;при попытке обновления SDA ничего не происходит (в оригинальном  SDA появляется сообщение об использовании актуальной версии или наличии обновления);&lt;/li&gt;
    &lt;li id=&quot;5Ucp&quot;&gt;в папке с SDA находится файл библиотеки Flurl:  &lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;khVN&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/b0/21/b0217fe6-5092-45bd-bdb3-05cd3d634317.png&quot; width=&quot;231&quot; /&gt;
    &lt;figcaption&gt;Файлы Flurl.Http.dll, Flurl.dll (и иногда Flurl.xml)&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;ul id=&quot;z3t3&quot;&gt;
    &lt;li id=&quot;NUyl&quot;&gt;в папке с SDA находится файл entry.json:&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;ndIP&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/24/c3/24c3ecda-d8aa-4053-8a68-38d39e62d190.png&quot; width=&quot;188&quot; /&gt;
    &lt;figcaption&gt;Файл entry.json&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;ul id=&quot;HjlW&quot;&gt;
    &lt;li id=&quot;RWw8&quot;&gt;при просмотре свойств файла &lt;code&gt;Steam Desktop Authenticator.exe&lt;/code&gt; версии выше 1.0.10 можно отметить несоответствие версий:&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;VrLM&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/c7/9a/c79ae3da-c2f4-4233-9338-3e9bb5422c0a.png&quot; width=&quot;332&quot; /&gt;
    &lt;figcaption&gt;Фейковый SDA версии 1.0.11&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;h3 id=&quot;MLrf&quot;&gt;Проверка с помощью сайтов&lt;/h3&gt;
  &lt;p id=&quot;V1hU&quot;&gt;Для быстрой проверки можно воспользоваться сайтом &lt;a href=&quot;http://manalyzer.org&quot; target=&quot;_blank&quot;&gt;Manalyzer&lt;/a&gt;. Для этого необходимо загрузить файл &lt;code&gt;Steam Desktop Authenticator.exe&lt;/code&gt; на сайт и дождаться окончания проверки. Как только она завершится, появится информация о файле:&lt;/p&gt;
  &lt;figure id=&quot;YZ1u&quot; class=&quot;m_column&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/96/7c/967c9083-2271-403d-b6e2-531465c7efd4.png&quot; width=&quot;1058&quot; /&gt;
    &lt;figcaption&gt;Результат проверки фейкового SDA версии 1.0.10&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;74W1&quot;&gt;Если в разделе &amp;quot;Interesting strings found in the binary&amp;quot; появятся домены, не имеющие отношения к Steam, Microsoft и Github, то это сигнал о том, что ваш SDA - неоригинальный. В некоторых версиях фейковых SDA скамеры также использовали домен vcredistdownload.com, похожий на домен Microsoft, но на самом деле не имеющий ни малейшего отношения к данной компании.&lt;/p&gt;
  &lt;p id=&quot;goO6&quot;&gt;Список доменов, обнаруженных в разных версиях фейкового SDA:&lt;/p&gt;
  &lt;ul id=&quot;49hw&quot;&gt;
    &lt;li id=&quot;84Pt&quot;&gt;vcredistdownload.com&lt;/li&gt;
    &lt;li id=&quot;IljI&quot;&gt;checkstatuselement.com&lt;/li&gt;
    &lt;li id=&quot;bMAE&quot;&gt;statestatuscheck.com&lt;/li&gt;
    &lt;li id=&quot;JJWC&quot;&gt;webstatuschecking.com&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;UHJ4&quot;&gt;При проверке файла через VirusTotal обращайте внимание на раздел &amp;quot;Details&amp;quot; и проверяйте косвенные признаки. К сожалению, VirusTotal может не отображать указанные выше домены.&lt;/p&gt;
  &lt;figure id=&quot;Uwng&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/f0/a5/f0a54fd2-3e2c-438e-9c04-95b746507d63.png&quot; width=&quot;524&quot; /&gt;
    &lt;figcaption&gt;Несовпадение версии в фейковом SDA версии 1.0.14&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;VGYO&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/c0/fd/c0fddbbf-6378-4015-bea6-caca12787a3b.png&quot; width=&quot;313&quot; /&gt;
    &lt;figcaption&gt;Ссылка на библиотеку Flurl в фейковом SDA версии 1.0.14&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;h2 id=&quot;0VKh&quot;&gt;Что делать, если SDA неоригинальный?&lt;/h2&gt;
  &lt;p id=&quot;1ond&quot;&gt;Все существующие версии фейкового SDA работают по одному и тому же принципу: данные об аккаунте собираются при импорте maFile, при привязке номера телефона к аккаунту, а также при обновлении сессии. Поэтому важно сделать следующие шаги:&lt;/p&gt;
  &lt;ul id=&quot;Q70S&quot;&gt;
    &lt;li id=&quot;InY7&quot;&gt;заархивировать файлы фейкового SDA;&lt;/li&gt;
    &lt;li id=&quot;OLeM&quot;&gt;скачать &lt;a href=&quot;https://github.com/Jessecar96/SteamDesktopAuthenticator&quot; target=&quot;_blank&quot;&gt;оригинальный SDA&lt;/a&gt; и перенести файлы из скачанного архива в папку SDA с заменой;&lt;/li&gt;
    &lt;li id=&quot;UXTL&quot;&gt;зайти в аккаунт Steam через клиент, перейти в &lt;a href=&quot;https://store.steampowered.com/account/&quot; target=&quot;_blank&quot;&gt;настройки аккаунта&lt;/a&gt;, затем в &lt;a href=&quot;https://store.steampowered.com/twofactor/manage&quot; target=&quot;_blank&quot;&gt;настройки Steam Guard&lt;/a&gt; и нажать на эту кнопку:&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;Zd6H&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/5f/c6/5fc63341-bb43-42a2-9304-c4b9b7b67df7.png&quot; width=&quot;593&quot; /&gt;
  &lt;/figure&gt;
  &lt;ul id=&quot;UE57&quot;&gt;
    &lt;li id=&quot;MwNE&quot;&gt;после этого &lt;a href=&quot;https://help.steampowered.com/ru/wizard/HelpChangePassword?redir=store/account/&quot; target=&quot;_blank&quot;&gt;сменить пароль&lt;/a&gt; на аккаунте и подтвердите смену через Steam Guard, используя &lt;strong&gt;оригинальный SDA&lt;/strong&gt;, предварительно обновив сессию;&lt;/li&gt;
    &lt;li id=&quot;4ipX&quot;&gt;для максимальной безопасности рекомендуется перепривязать Steam Guard на аккаунте в &lt;a href=&quot;https://store.steampowered.com/twofactor/manage&quot; target=&quot;_blank&quot;&gt;настройках&lt;/a&gt;, сначала удалив его, а затем привязав заново (возможно, потребуется удалить номер телефона с аккаунта).&lt;/li&gt;
  &lt;/ul&gt;
  &lt;h3 id=&quot;7p60&quot;&gt;&lt;strong&gt;© Ф&lt;/strong&gt;АРМ-БЕЗОПАСНОСТЬ&lt;/h3&gt;
  &lt;p id=&quot;2W36&quot;&gt;Теги: &lt;em&gt;Steam Desktop Authenticator&lt;/em&gt;, &lt;em&gt;SDA&lt;/em&gt;&lt;/p&gt;

</content></entry><entry><id>farmsecurity:rexto</id><link rel="alternate" type="text/html" href="https://teletype.in/@farmsecurity/rexto?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=farmsecurity"></link><title>rexto + MV.Pro = SCAM</title><published>2023-10-16T17:36:09.133Z</published><updated>2024-02-27T21:25:22.324Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img2.teletype.in/files/da/4d/da4d12dc-6ac0-40bb-9021-5761e3df8a20.png"></media:thumbnail><summary type="html">&lt;img src=&quot;https://img3.teletype.in/files/a5/dc/a5dcd5f1-1bf0-4193-b0a9-b139fdcc4792.png&quot;&gt;В этой статье будут изложены факты, а также приведены некоторые размышления о том, что сейчас происходит с медийным проектом под названием Rexto.</summary><content type="html">
  &lt;figure id=&quot;AdcI&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/a5/dc/a5dcd5f1-1bf0-4193-b0a9-b139fdcc4792.png&quot; width=&quot;1200&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;twKZ&quot;&gt;В этой статье будут изложены факты, а также приведены некоторые размышления о том, что сейчас происходит с медийным проектом под названием Rexto.&lt;/p&gt;
  &lt;figure id=&quot;oNWR&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/44/a4/44a46d40-e220-4457-83d1-371d7e7bf521.png&quot; width=&quot;474&quot; /&gt;
    &lt;figcaption&gt;Хайпанем немножечко&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;h2 id=&quot;82Po&quot;&gt;Кража скинов на 400.000 рублей&lt;/h2&gt;
  &lt;p id=&quot;e2mK&quot;&gt;История начинается еще в ноябре 2022 года. Тогда впервые был зафиксирован инцидент с панелью rexto. Если очень кратко, то 28 октября 2022 года была установлена панель rexto:&lt;/p&gt;
  &lt;figure id=&quot;X1y8&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/b0/8f/b08f134b-bebf-469a-94dd-1cf5e54b801d.png&quot; width=&quot;619&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;hQyO&quot;&gt;А уже 2 ноября со скинами, хранящимися на аккаунтах, начали происходить интересные вещи:&lt;/p&gt;
  &lt;ul id=&quot;H2lp&quot;&gt;
    &lt;li id=&quot;an2d&quot;&gt;часть скинов сливалась на Торговой площадке по автобаю:&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;kdrH&quot; class=&quot;m_retina&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/93/a2/93a2f131-075d-4727-97ff-5aad98654076.png&quot; width=&quot;825&quot; /&gt;
  &lt;/figure&gt;
  &lt;ul id=&quot;Lbuu&quot;&gt;
    &lt;li id=&quot;WOf8&quot;&gt;часть скинов ушла на ботов Tradeit.gg:&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;3ICa&quot; class=&quot;m_retina&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/0a/45/0a453ee0-a7f3-4582-9ae6-bc7594d3769e.png&quot; width=&quot;770.5&quot; /&gt;
  &lt;/figure&gt;
  &lt;ul id=&quot;Uu7M&quot;&gt;
    &lt;li id=&quot;HRrP&quot;&gt;часть скинов была продана на csgo.tm:&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;blHZ&quot; class=&quot;m_retina&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/c2/d5/c2d53d30-ece6-4b46-ba2b-a6bca8d29e71.png&quot; width=&quot;850&quot; /&gt;
  &lt;/figure&gt;
  &lt;ul id=&quot;xwTP&quot;&gt;
    &lt;li id=&quot;BU1Z&quot;&gt;часть скинов ушла на аккаунты скамеров:&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;JD1i&quot; class=&quot;m_column&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/dd/dc/dddc8aff-851f-4407-8ee3-f7ff73501075.png&quot; width=&quot;1700&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;B5s4&quot;&gt;Полный список аккаунтов скамеров:&lt;/p&gt;
  &lt;ul id=&quot;ddbi&quot;&gt;
    &lt;li id=&quot;PWVH&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561198143049763&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561198143049763&lt;/a&gt;&lt;/li&gt;
    &lt;li id=&quot;IvYS&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561198030476423&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561198030476423&lt;/a&gt;&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;IGkE&quot;&gt;Для вывода криптовалюты использовались следующие кошельки:&lt;/p&gt;
  &lt;ul id=&quot;EQCn&quot;&gt;
    &lt;li id=&quot;sULP&quot;&gt;TVeVL3t7Z3C7Gf5cu9uvGGU2zuocoP2Axs&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;jEHu&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/96/a4/96a4331d-ab76-4307-9fa4-8e8dd49d5b5c.png&quot; width=&quot;1050&quot; /&gt;
  &lt;/figure&gt;
  &lt;ul id=&quot;S32B&quot;&gt;
    &lt;li id=&quot;X7ji&quot;&gt;0x6FBf9979E378A14e2269E5d5C0A4152E610990dC&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;GemJ&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/cb/c7/cbc7c445-5c57-47a2-9e92-491b8ec2d11c.png&quot; width=&quot;733&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;9Nne&quot;&gt;С обоих кошельков все средства уходили на украинскую биржу &lt;em&gt;WhiteBIT:&lt;/em&gt;&lt;/p&gt;
  &lt;figure id=&quot;aT5B&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/6e/75/6e75734f-a768-4a89-aa67-1a0d837b432b.png&quot; width=&quot;1217&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;DRu8&quot;&gt;Общая сумма украденных скинов превысила 400.000 рублей на момент кражи.&lt;/p&gt;
  &lt;p id=&quot;ZShT&quot;&gt;Из основных предположений были следующие версии:&lt;/p&gt;
  &lt;ul id=&quot;rhKk&quot;&gt;
    &lt;li id=&quot;qZrb&quot;&gt;панель rexto (так как это был последний установленный софт);&lt;/li&gt;
    &lt;li id=&quot;5XWl&quot;&gt;взлом аккаунтов, так как они были куплены около 5 лет назад (и не у rexto);&lt;/li&gt;
    &lt;li id=&quot;NhzF&quot;&gt;эксплоиты или фейковая версия ASF.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;OHmO&quot;&gt;Ни вторая, ни третья версия не подтвердились - не было похожих случаев. В первом же случае парочка похожих случаев нашлась, но в сентябре стало известно, что на ПК была установлена скам-версия SDA. Но как она там оказалась, если владелец ПК утверждает, что качал SDA по ссылке из описания видео &lt;a href=&quot;https://www.youtube.com/watch?v=FmjrjB4OIK8&quot; target=&quot;_blank&quot;&gt;Demon TV&lt;/a&gt;?&lt;/p&gt;
  &lt;figure id=&quot;scNT&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/9c/33/9c33fd76-d782-48d4-82ee-24c506fe897f.png&quot; width=&quot;503&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;lLWn&quot;&gt;Есть очень большая вероятность, что к происходящему имеет отношение команда разработчиков rexto, чему в дальнейшем даны будут подтверждения.&lt;/p&gt;
  &lt;h2 id=&quot;bkxV&quot;&gt;Странности со фейковым SDA&lt;/h2&gt;
  &lt;section style=&quot;background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;p id=&quot;wieG&quot; data-align=&quot;center&quot;&gt;Из-за того, что официальное расследование еще продолжается, информация о человеке, владеющим доменом сайта для сбора логов, будет скрыт. &lt;/p&gt;
    &lt;p id=&quot;9hs7&quot; data-align=&quot;center&quot;&gt;Также, данный материал имеет отношение к другой статье, из-за чего здесь будет только самая необходимая информация.&lt;/p&gt;
  &lt;/section&gt;
  &lt;p id=&quot;ch4M&quot;&gt;&lt;a href=&quot;https://teletype.in/@farmsecurity/SteamDesktopAuthenticator&quot; target=&quot;_blank&quot;&gt;Инструкция&lt;/a&gt; по проверке оригинальности SDA появилась не на пустом месте. Как оказалось, существует целых 2 группы фейковых SDA, принадлежащих, соответственно, разным группам людей. &lt;/p&gt;
  &lt;p id=&quot;slDP&quot;&gt;В описанном случае был подменен SDA версии 1.0.10, а данные отправлялись на 2 связанных между собой домена - &lt;code&gt;vcredistdownload.com&lt;/code&gt; и &lt;code&gt;webstatuschecking.com&lt;/code&gt;.&lt;/p&gt;
  &lt;figure id=&quot;UAcs&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/24/d5/24d50fe9-1deb-495d-8119-cbebbe9bb9fe.png&quot; width=&quot;945&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;Od4H&quot;&gt;После того, как об этом стало известно, началось официальное расследование, и по некоторым признакам стало понятно, что это &lt;strong&gt;попадание в яблочко&lt;/strong&gt; - с доменов испарились регистрационные данные. Это лишь подтвердило, что настоящий администратор этих доменов, а, возможно, и фейковой версии SDA, найден.&lt;/p&gt;
  &lt;p id=&quot;hbVX&quot;&gt;Однако была одна странность - во всех фейковых SDA версии 1.0.10, которые удалось найти в поисковиках, фигурировали совершенно другие домены с другой датой регистрации. Также не совпадало время компиляции файлов, и некоторые другие детали.&lt;/p&gt;
  &lt;figure id=&quot;zw1K&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/3f/1c/3f1c9ad1-1f24-4dfc-afc8-bce83be2db21.png&quot; width=&quot;971&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;BnA8&quot;&gt;Пока что пойдем дальше по хронологии, но держите эту информацию в голове, она пригодится позже.&lt;/p&gt;
  &lt;h2 id=&quot;6gK4&quot;&gt;Массовое восстановление аккаунтов 10 апреля 2023 года&lt;/h2&gt;
  &lt;p id=&quot;vCXO&quot;&gt;Ночью 10 апреля 2023 года в чате rexto появляется следующее паническое сообщение:&lt;/p&gt;
  &lt;figure id=&quot;Fljo&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/c0/09/c009969c-778a-4346-8a0c-924909ee0a05.png&quot; width=&quot;415&quot; /&gt;
    &lt;figcaption&gt;Стоит отметить, что это фишка rexto - никогда ничего не публиковать о скаме в своем канале&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;SFmg&quot;&gt;После небольшого расследования выясняется, что были восстановлены не только аккаунты rexto. Была собрана небольшая конфа из пострадавших, среди которых, по странному совпадению, оказались только &amp;quot;работники криптовалюты&amp;quot; и одновременно пользователи rexto-панели:&lt;/p&gt;
  &lt;figure id=&quot;VXAU&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/cd/02/cd028c65-3749-4c69-a43a-0ce58d6725a5.png&quot; width=&quot;717&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;TZdH&quot;&gt;Как наверняка сказал бы сейчас rexto,&lt;/p&gt;
  &lt;figure id=&quot;26H2&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/16/a9/16a939c6-5b4c-4c46-8ed8-3db9d2bc4114.png&quot; width=&quot;487&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;Jwl1&quot;&gt;Но тогда ситуация разрешилась довольно просто - с помощью простейшего сканера портов и просмотра исходного кода было выяснено следующее:&lt;/p&gt;
  &lt;ul id=&quot;YmQ3&quot;&gt;
    &lt;li id=&quot;hOuQ&quot;&gt;на сервере &lt;code&gt;accs.email&lt;/code&gt; существует порт 3000, на котором поднят скрипт временной почты;&lt;/li&gt;
    &lt;li id=&quot;E82G&quot;&gt;страницы &lt;code&gt;accs.email&lt;/code&gt; ссылаются на &lt;code&gt;ws.poso.city&lt;/code&gt;;&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;qYK5&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/be/14/be14f6f5-3a6a-4555-8298-7cb83d626371.png&quot; width=&quot;543&quot; /&gt;
  &lt;/figure&gt;
  &lt;ul id=&quot;ebv7&quot;&gt;
    &lt;li id=&quot;PqIY&quot;&gt;на сервере panel.poso.city также существует порт 3000, на котором также поднят скрипт временной почты&lt;/li&gt;
    &lt;li id=&quot;N5Kw&quot;&gt;домен сайта был зарегистрирован в Латвии на некоего Павла Иванько&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;aZLe&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/e3/2b/e32b5db2-cdb7-41aa-bd86-c224386d1adf.png&quot; width=&quot;541&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;ofqd&quot;&gt;После того, как данные факты были установлены, об этом были немедленно уведомлены все пострадавшие, которые начали быстро перепривязывать аккаунты на свои почты. Стоит также отметить тот факт, что в апреле rexto активно помогал в восстановлении аккаунтов, хотя, возможно, это происходило по той причине, что зацепило и его аккаунты🤔&lt;/p&gt;
  &lt;figure id=&quot;dCdb&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/ed/00/ed008fc9-f9e5-4575-904c-a53329f339be.png&quot; width=&quot;338&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;WVwb&quot;&gt;Но самое интересное заключается в другом - все пострадавшие пользовались панелью rexto, а восстановлены были не только его аккаунты, но и аккаунты, добавленные в панель. Причем о том, что это не обычный скам, говорит тот факт, что домены &lt;code&gt;skr1pt.online&lt;/code&gt; и &lt;code&gt;govno.email&lt;/code&gt; на тот момент не были зарегистрированы, а  один из них rexto в тот день зарегистрировал на себя:&lt;/p&gt;
  &lt;figure id=&quot;Ek9n&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/9c/1b/9c1ba36c-a79b-4969-83b2-686b82539aeb.png&quot; width=&quot;746&quot; /&gt;
  &lt;/figure&gt;
  &lt;section style=&quot;background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;p id=&quot;hs1C&quot;&gt;На всякий случай стоит отметить, что домен &lt;em&gt;govno.email&lt;/em&gt; забрал себе &lt;a href=&quot;https://t.me/hubatg&quot; target=&quot;_blank&quot;&gt;hubatg&lt;/a&gt;:&lt;/p&gt;
  &lt;/section&gt;
  &lt;figure id=&quot;yMGv&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/67/45/674596db-04e0-43f8-9724-a47669e3fe8c.png&quot; width=&quot;478&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;MbFx&quot;&gt;Это говорит о том, что у того, кто пытался забрать себе аккаунты, был доступ к maFile-м, причем не только от аккаунтов, проданных rexto. Напомню, что все пострадавшие пользовались только панелью rexto, причем некоторые из них ставили панель на &lt;strong&gt;выделенный сервер&lt;/strong&gt;.&lt;/p&gt;
  &lt;p id=&quot;ScMo&quot;&gt;Вспоминается еще одна интересная деталь. У одного из пострадавших как раз на выделенном сервере был обнаружен стиллер. Механизм его работы был очень прост - он копировал данные браузеров, системный ключ для расшифровки этих данных, а также данные некоторых криптокошельков, после чего отправлял их на сервер и удалялся.&lt;/p&gt;
  &lt;section style=&quot;background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;p id=&quot;z2pE&quot; data-align=&quot;center&quot;&gt;К сожалению, сейчас чат с пострадавшими удален, но наверняка в комментариях под постом с этой статьей вы сможете найти некоторых из них&lt;/p&gt;
  &lt;/section&gt;
  &lt;p id=&quot;IaB0&quot;&gt;Только у этого конкретного человека программа, очевидно, вылетела с ошибкой, из-за чего просто физически не могла себя удалить. В подтверждение этих слов существует &lt;a href=&quot;https://www.virustotal.com/gui/file/9df81da7a1d2800b97b30d302cb985fdb882300dd5b857778ba87f28f02bc0b6&quot; target=&quot;_blank&quot;&gt;ссылка на VirusTotal&lt;/a&gt;, а также исходный код стиллера:&lt;/p&gt;
  &lt;figure id=&quot;2UH0&quot; class=&quot;m_column&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/6f/4d/6f4d9bf5-4f42-4f6e-a1f0-49033a4569f8.png&quot; width=&quot;1115&quot; /&gt;
    &lt;figcaption&gt;Чтобы не облегчать жизнь начинающим скамерам, тут будет только кусок кода&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;5Vus&quot;&gt;Код программы позволяет установить одну странность - домен для сбора логов зарегистрирован за 3 дня до того, как у rexto начали внезапно восстанавливать аккаунты. Учитывая, что для того, чтобы домен появился на всех DNS-серверах, нужен как минимум 1 день, указанный срок сокращается до 2 дней:&lt;/p&gt;
  &lt;figure id=&quot;GJU7&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/6e/f0/6ef07be8-bab4-4f88-af88-6993ee8cc011.png&quot; width=&quot;889&quot; /&gt;
  &lt;/figure&gt;
  &lt;h3 id=&quot;GFBc&quot;&gt;Прошло полгода&lt;/h3&gt;
  &lt;p id=&quot;PVSf&quot;&gt;При подготовке к написанию этой статьи пришлось перечитать чат rexto за эти дни. И был обнаружен еще один человек, не замеченный ранее:&lt;/p&gt;
  &lt;figure id=&quot;YXKy&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/48/c1/48c192af-85cb-43e8-ba11-49cf5ebd799f.png&quot; width=&quot;524&quot; /&gt;
    &lt;figcaption&gt;В этой статье вы уже видели нечто похожее, правда?)&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;section style=&quot;background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;p id=&quot;7Y9l&quot;&gt;UPDATE: Случай выше не имеет отношение к панели rexto.&lt;/p&gt;
  &lt;/section&gt;
  &lt;p id=&quot;jeEt&quot;&gt;А еще за полгода rexto успел изменить свою версию произошедшего в апреле, и то самое паническое сообщение теперь выглядит вот так: &lt;/p&gt;
  &lt;figure id=&quot;zZ5T&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/d5/d1/d5d17dcc-e934-4332-9a06-95bb579cf0d4.png&quot; width=&quot;474&quot; /&gt;
    &lt;figcaption&gt;Кто-то?)))) Стиллер?)))) НЕ МОЖЕТ БЫТЬ!!!))))&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;WMVo&quot;&gt;За этот же промежуток времени старый Discord-канал, в котором можно было найти даты обновлений панели, был удален, что в контексте произошедшего выглядит как банальное уничтожение доказательств:&lt;/p&gt;
  &lt;figure id=&quot;t4D9&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/cf/d6/cfd604f2-6547-4e66-8372-7e0a45c01f96.png&quot; width=&quot;1073&quot; /&gt;
  &lt;/figure&gt;
  &lt;h2 id=&quot;yPJp&quot;&gt;Еще немного про аккаунты&lt;/h2&gt;
  &lt;p id=&quot;pF8d&quot;&gt;Если вы думали, что на этом приколы с аккаунтами rexto закончились, то вы сильно ошиблись. Когда начались так называемые чистки проданных аккаунтов, выяснилось сразу несколько интересных деталей:&lt;/p&gt;
  &lt;figure id=&quot;Ikv3&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/04/82/0482bc64-f730-49e9-8577-49f150a2fe4c.png&quot; width=&quot;405&quot; /&gt;
    &lt;figcaption&gt;Непонятно, как после этого человек еще не потерял абсолютно всю свою репутацию&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;hSRk&quot;&gt;Также имеется предположение, что некоторые аккаунты rexto все же перепродаются повторно:&lt;/p&gt;
  &lt;figure id=&quot;hLp1&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/dd/e8/dde8e166-8dd1-4bd2-9213-c8a8d2abd6c4.png&quot; width=&quot;503&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;dmqd&quot;&gt;31 августа 2023 года аккаунты стримера Maxim Mixer получили блокировки. По этому поводу он обоснованно критиковал rexto, у которого купил аккаунты, мимо чего rexto пройти не мог:&lt;/p&gt;
  &lt;figure id=&quot;LIef&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/73/e4/73e4fddb-5374-44e8-88f7-893023c38fb4.png&quot; width=&quot;446&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;2npT&quot;&gt;Но при этом сам rexto предоставил доказательства того, что акки он действительно продал:&lt;/p&gt;
  &lt;figure id=&quot;SMep&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/d0/3d/d03d879a-4971-4330-9e03-0dcf34ac1909.png&quot; width=&quot;482&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;iIvj&quot;&gt;То, что произошло дальше, не укладывается ни в какие рамки приличия - за критику rexto фактически пригрозил сливом проданных аккаунтов:&lt;/p&gt;
  &lt;figure id=&quot;hptN&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/1f/60/1f60117c-6289-4224-84e7-289712cbb52c.png&quot; width=&quot;246&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;DzRv&quot;&gt;UPDATE. Также имеется информация о том, что на некоторые почты, привязанные к проданным аккаунтам, привязывалось больше одного аккаунта:&lt;/p&gt;
  &lt;figure id=&quot;oGa5&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/e4/f5/e4f52005-3a66-4c10-a965-22ac965c3e4b.png&quot; width=&quot;729&quot; /&gt;
  &lt;/figure&gt;
  &lt;h2 id=&quot;j1qe&quot;&gt;Danlep / MV.Pro&lt;/h2&gt;
  &lt;p id=&quot;dCf6&quot;&gt;Пришло время поговорить о том, кто же стоит за панелью rexto. Знакомьтесь, это команда человека, из-за панели которого в 2021 году сотни тысяч аккаунтов получили игровые блокировки - Danlep, он же владелец панели Mountain View.&lt;/p&gt;
  &lt;p id=&quot;zmlw&quot;&gt;Начнем непосредственно с него. В апреле 2022 года он делает в своей группе &lt;a href=&quot;https://vk.com/wall-189495491_720&quot; target=&quot;_blank&quot;&gt;этот пост&lt;/a&gt;:&lt;/p&gt;
  &lt;figure id=&quot;jG2i&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/16/7b/167bcea2-829d-42cc-bd64-2d8b676f41b0.png&quot; width=&quot;517&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;BIR4&quot;&gt;К сожалению, за давностью прошедших лет, а также из-за того, что домен никто не продлил, скачать данный архив невозможно. Зато, благодаря &lt;em&gt;неизвестному человеку&lt;/em&gt;, у нас есть возможность оценить VirusTotal того, что было в этом архиве:&lt;/p&gt;
  &lt;ul id=&quot;MgOR&quot;&gt;
    &lt;li id=&quot;xsm3&quot;&gt;&lt;a href=&quot;https://www.virustotal.com/gui/file/40bb25fb167540a43436868a393877436983ca0db356908c023769d3c60916b6&quot; target=&quot;_blank&quot;&gt;PanelOS.exe&lt;/a&gt;&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;26WP&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/b0/8f/b08f7b33-3503-4b82-9927-74da64316f23.png&quot; width=&quot;1131&quot; /&gt;
  &lt;/figure&gt;
  &lt;ul id=&quot;5xT7&quot;&gt;
    &lt;li id=&quot;poVg&quot;&gt;&lt;a href=&quot;https://www.virustotal.com/gui/file/4c80a38d08dd4e031fb28d3b6c4cc40db2dec8df0d79be97d4b00907b6197334&quot; target=&quot;_blank&quot;&gt;Launcher.exe&lt;/a&gt;&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;S4wM&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/76/95/7695b5ab-94f2-4a56-bd95-bfc53442c7f5.png&quot; width=&quot;1116&quot; /&gt;
  &lt;/figure&gt;
  &lt;ul id=&quot;2ZI1&quot;&gt;
    &lt;li id=&quot;lpf9&quot;&gt;&lt;a href=&quot;https://www.virustotal.com/gui/file/18092d333b56da84f7dac1e35035a8e5c0f8cf268ee29a1f92ef8d301c243d14&quot; target=&quot;_blank&quot;&gt;HWIDGen.dll&lt;/a&gt;&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;s1nh&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/35/80/3580150f-4329-4dba-b43f-de1f1c6bd65b.png&quot; width=&quot;1137&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;dovb&quot;&gt;Позднее danlep предоставил &lt;a href=&quot;https://github.com/VBooste/mv-panel-source&quot; target=&quot;_blank&quot;&gt;исходный код&lt;/a&gt; своей панели, но есть одна маленькая деталь - исходников лаунчера там нет:&lt;/p&gt;
  &lt;figure id=&quot;fKPm&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/31/ad/31ad36cf-e344-4fbc-915a-cee0a09eba08.png&quot; width=&quot;1273&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;HjNp&quot;&gt;Это наводит на мысль о том, что эти комментарии могут внезапно оказаться правдой:&lt;/p&gt;
  &lt;figure id=&quot;wdRI&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/7b/b9/7bb9378a-9517-48c8-a5c0-9908e9ea27da.png&quot; width=&quot;532&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;CC4d&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/c3/aa/c3aa4f7f-68d7-47b1-a499-286134d6052d.png&quot; width=&quot;530&quot; /&gt;
  &lt;/figure&gt;
  &lt;h3 id=&quot;VLzN&quot;&gt;Какое отношение он и его команда имеют к rexto?&lt;/h3&gt;
  &lt;p id=&quot;VB6W&quot;&gt;Для того, чтобы выяснить, нужно рассказать историю их знакомства. Как оказалось, в свое время rexto был самым настоящим агентом техподдержки у danlepa, иначе информацию с этого скриншота и не объяснить:&lt;/p&gt;
  &lt;figure id=&quot;0crZ&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/eb/63/eb6319a2-ca09-4b10-a559-11e4142892f5.png&quot; width=&quot;1280&quot; /&gt;
    &lt;figcaption&gt;Лоиснейка приплели))&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;cRok&quot;&gt;Далее, &lt;a href=&quot;https://vk.com/photo-200354351_457239022&quot; target=&quot;_blank&quot;&gt;имеется информация&lt;/a&gt;, что идея проекта Cloud Wave родилась еще в 2020 году. Вопрос - &lt;strong&gt;если тогда еще существовала панель MV Pro, зачем было создавать еще одну панель??&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;LkPk&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/aa/8f/aa8f3606-34f9-4530-ac90-804c9811b76b.png&quot; width=&quot;935&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;CTf6&quot;&gt;Ну и наконец, за продажу Cloud Wave в ВК отвечает &lt;a href=&quot;https://vk.com/ascbx&quot; target=&quot;_blank&quot;&gt;Сергей Бондаревский&lt;/a&gt;, один из разработчиков панели Mountain View:&lt;/p&gt;
  &lt;figure id=&quot;xfIr&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/6c/2a/6c2a80c7-dc81-4651-bf81-d49661b7cc01.png&quot; width=&quot;480&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;G30A&quot;&gt;Кто еще имеет отношение к панели Cloud Wave?&lt;/p&gt;
  &lt;ul id=&quot;48Us&quot;&gt;
    &lt;li id=&quot;iZDq&quot;&gt;Антон Санин (&lt;a href=&quot;https://vk.com/ant.sanin&quot; target=&quot;_blank&quot;&gt;https://vk.com/ant.sanin&lt;/a&gt;)&lt;/li&gt;
    &lt;li id=&quot;ZIA0&quot;&gt;Илья Краснов (&lt;a href=&quot;https://vk.com/only_metall_only_hardcore&quot; target=&quot;_blank&quot;&gt;https://vk.com/only_metall_only_hardcore&lt;/a&gt;)&lt;/li&gt;
  &lt;/ul&gt;
  &lt;h2 id=&quot;bw8S&quot;&gt;5-6 рукопожатий, 7-8 миллионов&lt;/h2&gt;
  &lt;p id=&quot;HY1C&quot;&gt;К чему вообще зашел разговор про кодеров MV.Pro? Все дело в том, что у каждого из них имеется определенная связь с человеком, который владел доменами, связанными с фейковым SDA:&lt;/p&gt;
  &lt;figure id=&quot;KXDG&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/ac/44/ac44c3d2-7cf5-409f-8590-7fe10859fbc6.png&quot; width=&quot;424&quot; /&gt;
    &lt;figcaption&gt;Илья Краснов&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;6Icn&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/54/c0/54c08852-604f-431e-b300-af9e1739bee3.png&quot; width=&quot;424&quot; /&gt;
    &lt;figcaption&gt;Daniil Movchan&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;ZkFU&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/a8/ba/a8bae71b-41a5-4601-9b52-edad6abe48c3.png&quot; width=&quot;523&quot; /&gt;
    &lt;figcaption&gt;Anton Sanin&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;drbP&quot;&gt;Но стоит заметить, что у rexto нет таких связей с этим человеком:&lt;/p&gt;
  &lt;figure id=&quot;dvXD&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/ef/e6/efe6e049-47d4-4afb-8500-364fc19fe4ee.png&quot; width=&quot;846&quot; /&gt;
    &lt;figcaption&gt;Сам Rexto&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;YlO0&quot;&gt;Из этого следует один нехороший вывод - вся команда MV.Pro &lt;strong&gt;могла быть&lt;/strong&gt; в сговоре с человеком, на которого были оформлены домены, на которые приходила информация об аккаунтах из фейкового SDA.&lt;/p&gt;
  &lt;p id=&quot;oVQA&quot;&gt;Это косвенно подтверждает и информация от одного из пострадавших, которому разработчик настраивал панель через удаленный доступ и у которого в октябре были украдены аккаунты:&lt;/p&gt;
  &lt;figure id=&quot;xBG0&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/ab/01/ab01fb5c-d93f-4801-b954-fbe2389af3c6.png&quot; width=&quot;605&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;6df9&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/4a/9e/4a9eab01-5336-4040-a6d7-bd39226c8002.png&quot; width=&quot;441&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;LLUC&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/f9/4f/f94f9fbb-75d2-4d80-805b-62fbff3f3af5.png&quot; width=&quot;494&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;cFPm&quot;&gt;Раз уж речь зашла про разработчиков, можно немного пробежаться и по некоторым софтам, которые продавал / предоставлял rexto лично или через разработчиков.&lt;/p&gt;
  &lt;h2 id=&quot;4xtX&quot;&gt;Лутер, забаненный Google&lt;/h2&gt;
  &lt;p id=&quot;QTl6&quot;&gt;Как наверняка известно большинству из вас, в панели Cloud Wave одно время  был встроенный (хотя это слишком натянуто) лутер, написанный на Node.js. Но затем кое-кто из разработчиков решил, что это экономически невыгодно, и свет увидело это творение, которое позже также сыграет свою роль:&lt;/p&gt;
  &lt;figure id=&quot;NgMG&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/a5/88/a588927d-26a0-4ada-9b19-e2b803001aeb.png&quot; width=&quot;975&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;sQot&quot;&gt;Как удалось выяснить, ответственным за работу и распространение этого лутера в Rexto-боте является некий Rostislav Potapov:&lt;/p&gt;
  &lt;figure id=&quot;T30g&quot; class=&quot;m_retina&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/e0/55/e0553908-ebc1-4a90-92ed-b0f2763186b1.png&quot; width=&quot;890&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;iV4p&quot;&gt;Само собой, этот лутер необходимо было скачать для проверки хотя бы на VirusTotal. Вот только при переходе по указанной ссылке всех ожидает сюрприз:&lt;/p&gt;
  &lt;figure id=&quot;MUnR&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/62/7d/627d108e-7d0b-402f-a09b-a143c890488d.png&quot; width=&quot;1201&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;hVzj&quot;&gt;Это стало полной неожиданностью, поскольку Updater для панели rexto вполне спокойно лежит на Google.Диске и никто его не удаляет:&lt;/p&gt;
  &lt;figure id=&quot;Rkth&quot; class=&quot;m_column&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/9b/36/9b362172-28ad-470d-9a09-32b026a5f325.png&quot; width=&quot;870&quot; /&gt;
    &lt;figcaption&gt;ОБРАТИТЕ ВНИМАНИЕ НА ТО, ЧТО ФАЙЛ ИЗ ЭТОЙ ПАПКИ НЕ СОВПАДАЕТ С ОРИГИНАЛЬНЫМ АПДЕЙТЕРОМ REXTO&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;KQ9O&quot;&gt;Поэтому идем изучать &lt;a href=&quot;https://support.google.com/docs/answer/148505&quot; target=&quot;_blank&quot;&gt;Условия использования Google.Диска&lt;/a&gt;, и находим там этот пункт:&lt;/p&gt;
  &lt;figure id=&quot;4Z3C&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/46/3c/463cf83b-c408-4751-9dd4-a61704b745d2.png&quot; width=&quot;716&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;FH9x&quot;&gt;Второй неожиданностью стало то, что этот самый Rostislav Potapov &amp;quot;работал&amp;quot; бустером в группе панели Mountain View, а также активно помогал в ее разработке:&lt;/p&gt;
  &lt;figure id=&quot;4UsL&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/09/d4/09d4b9ea-3dca-4fc5-865a-0981270c9f73.png&quot; width=&quot;1055&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;aEQz&quot;&gt;Третьей неожиданностью стало то, что именно его лутер используется для &amp;quot;чистки&amp;quot; проданных rexto аккаунтов:&lt;/p&gt;
  &lt;figure id=&quot;uQi7&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/ea/72/ea7253ee-7572-41e2-ae26-61957ad3d4d8.png&quot; width=&quot;655&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;dwTM&quot;&gt;А решающим фактором стал такой ответ на запрос информации о том, кто пользуется лутером в момент перекидывания вещей:&lt;/p&gt;
  &lt;figure id=&quot;IBlL&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/83/8c/838cef59-7676-4504-9db7-40040289e729.png&quot; width=&quot;469&quot; /&gt;
  &lt;/figure&gt;
  &lt;h2 id=&quot;8FBt&quot;&gt;В чем секрет отсутствия детектов панели?&lt;/h2&gt;
  &lt;p id=&quot;K4Zw&quot;&gt;С первого взгляда кажется, что если в непосредственно исполняемом файле антивирусы не обнаружили никакой гадости, то этот файл может быть запущен и это не приведет ни к каким неприятным последствиям.&lt;/p&gt;
  &lt;p id=&quot;kDQW&quot;&gt;И действительно, у исполняемого файла CloudWaveIdle.exe &lt;a href=&quot;https://www.virustotal.com/gui/file/2556a8821a1b118a7d19282217e0441276c599dab6a97201fc68f05da3b67c6e&quot; target=&quot;_blank&quot;&gt;0 детектов&lt;/a&gt;:&lt;/p&gt;
  &lt;figure id=&quot;erq8&quot; class=&quot;m_column&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/c9/db/c9dba8a0-0b71-414b-896e-a49f76c254b1.png&quot; width=&quot;1309&quot; /&gt;
    &lt;figcaption&gt;Результат проверки Cloud Wave Idle в Virustotal&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;wcd8&quot;&gt;Однако обратите внимание, что под хэшем файла написано совершенно другое расширение файла. А что, если мы проверим этот файл, который, кстати, тоже присутствует в папке с панелью? О чудо, детекты начали появляться:&lt;/p&gt;
  &lt;figure id=&quot;DIi2&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/ce/2f/ce2ff4ac-0e04-4c0e-af9f-90a022c11826.png&quot; width=&quot;1315&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;cYB1&quot;&gt;А теперь по такому же принципу исследуем то, что нам наиболее интересно, а именно - &lt;a href=&quot;https://www.virustotal.com/gui/file/5111cfe1b026406a804ca349815d8c9acf1acfa681bf9903f3e0a884aee12371&quot; target=&quot;_blank&quot;&gt;программу для обновления панелей&lt;/a&gt;:&lt;/p&gt;
  &lt;figure id=&quot;E8aG&quot; class=&quot;m_column&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/69/4e/694e7564-418d-41e8-bab8-383ad0797602.png&quot; width=&quot;1300&quot; /&gt;
    &lt;figcaption&gt;Updater.exe&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;aM8K&quot;&gt;А также &lt;a href=&quot;https://www.virustotal.com/gui/file/00474253d8ae1be61e87a8c0679d0c36dff5ed771f2ad5c0fe81f328ec36028c&quot; target=&quot;_blank&quot;&gt;DLL&lt;/a&gt;:&lt;/p&gt;
  &lt;figure id=&quot;FM6q&quot; class=&quot;m_column&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/a1/c4/a1c4b36f-c3b4-4ae8-8f7d-d5f59da62348.png&quot; width=&quot;1304&quot; /&gt;
    &lt;figcaption&gt;Updater.dll&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;zXZx&quot;&gt;Теперь остается только принять тот факт, что у обычного апдейтера детектов в 7 раз больше, чем у файла панели. Но возникает вопрос - почему все так сложилось? Надеюсь, в ответной статье (если она, конечно, будет) найдутся внятные объяснения.&lt;/p&gt;
  &lt;section style=&quot;background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;p id=&quot;UX4Q&quot;&gt;А теперь, после такого огромного количества информации, переходим к не менее огромному количеству информации о чистке проданных аккаунтов&lt;/p&gt;
  &lt;/section&gt;
  &lt;h2 id=&quot;wwPO&quot;&gt;Перед зачисткой&lt;/h2&gt;
  &lt;p id=&quot;4txC&quot;&gt;1 августа 2023 года в одной фермерской группе появляется пост о том, что основной аккаунт rexto получил игровую блокировку:&lt;/p&gt;
  &lt;figure id=&quot;P2JD&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/47/2f/472fec6b-33b8-48bd-91e1-89201451edf0.png&quot; width=&quot;552&quot; /&gt;
  &lt;/figure&gt;
  &lt;section style=&quot;background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;p id=&quot;OEtB&quot; data-align=&quot;center&quot;&gt;Стоит отметить, что даже это событие не было освещено rexto в его &lt;strong&gt;канале &lt;/strong&gt;(было только несколько сообщений в чате), а о возможных причинах вы узнаете в разделах &amp;quot;Бонус 1&amp;quot; и &amp;quot;Чисти, чтобы чисто было&amp;quot;&lt;/p&gt;
  &lt;/section&gt;
  &lt;figure id=&quot;pypU&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/93/cc/93cc52a1-d818-440c-b358-12f1fc6feee7.png&quot; width=&quot;380&quot; /&gt;
    &lt;figcaption&gt;Кстати, это доказательство того, что рексто сам пользуется этим лутером&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;r87E&quot;&gt;Как вы можете заметить, некоторые скины он все-таки успел спасти, и скорее всего вывести в реал. А теперь &lt;em&gt;представим&lt;/em&gt;, что денег с продажи этих скинов ему хватило на 2 месяца.&lt;/p&gt;
  &lt;h2 id=&quot;upGB&quot;&gt;Бонус 1: повышаем уровень жести&lt;/h2&gt;
  &lt;p id=&quot;klN0&quot;&gt;Эта статья не могла обойтись без предварительного сбора информации. И в ходе него была обнаружена интересная деталь. На некоторых форумах rexto использует никнейм cody1997:&lt;/p&gt;
  &lt;figure id=&quot;9sdY&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/a7/bb/a7bb7682-f40e-427b-8eb0-51669a5bcfb1.png&quot; width=&quot;890&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;YZQ3&quot;&gt;И на одном из таких форумов была обнаружена ссылка на фейковую страницу ВК:&lt;/p&gt;
  &lt;figure id=&quot;Mf2N&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/3e/e7/3ee775ca-b5e2-4152-bea8-104e4c549c59.png&quot; width=&quot;1269&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;juvQ&quot;&gt;При переходе на эту страницу открывается &lt;a href=&quot;https://vk.com/cody19971&quot; target=&quot;_blank&quot;&gt;пустая группа&lt;/a&gt; с заблокированной страницой администратора в контактах:&lt;/p&gt;
  &lt;figure id=&quot;f9H7&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/ae/58/ae58a903-da33-43cd-8bd8-20a0dfbfaabc.png&quot; width=&quot;909&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;BGH5&quot;&gt;После некоторых манипуляций обнаруживается &lt;a href=&quot;https://vk.com/g_a_r_v_i_l_e_n&quot; target=&quot;_blank&quot;&gt;вторая группа&lt;/a&gt; с другим аккаунтом, который связан с первым:  &lt;/p&gt;
  &lt;figure id=&quot;te4P&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/c3/bb/c3bba12f-aea1-4d8d-a054-a401a060ee6c.png&quot; width=&quot;913&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;twru&quot;&gt;А название этой группы очень похоже на один никнейм в Telegram - &lt;code&gt;garvilen&lt;/code&gt;.&lt;/p&gt;
  &lt;figure id=&quot;mG6L&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/73/44/73448176-c4bf-4939-b106-5662fd22dd05.png&quot; width=&quot;378&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;ymZn&quot;&gt;Отмечаем тот факт, что он появился в чате rexto в день его создания:&lt;/p&gt;
  &lt;figure id=&quot;Zivo&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/1d/be/1dbe7098-c3f4-47ea-8af3-7d12dc21605e.png&quot; width=&quot;458&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;46Pa&quot;&gt;А также то, что он активно участвовал в конфликте rexto со стримером:&lt;/p&gt;
  &lt;figure id=&quot;SmlX&quot; class=&quot;m_column&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/97/0b/970b4b63-1e8c-4a9d-9ce3-2ae577506044.png&quot; width=&quot;821&quot; /&gt;
    &lt;figcaption&gt;Запомните эти скриншоты - они пригодятся дальше&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;7T2X&quot;&gt;Так как этот персонаж будет засвечен в следующей части статьи, можно дать дополнительную информацию о нем:&lt;/p&gt;
  &lt;figure id=&quot;B6su&quot; class=&quot;m_column&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/a4/89/a48955c9-dd13-46ee-9df6-f13dd2eddf01.png&quot; width=&quot;975&quot; /&gt;
    &lt;figcaption&gt;Это именно то, о чем вы подумали&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;v9Vc&quot; class=&quot;m_column&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/92/05/9205b001-057f-4cf2-9067-49b191acd443.png&quot; width=&quot;655&quot; /&gt;
    &lt;figcaption&gt;Возможная причина отлета акков рексто в кт &lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;h2 id=&quot;1YY4&quot;&gt;Чисти, чтобы чисто было!&lt;/h2&gt;
  &lt;p id=&quot;AFIh&quot;&gt;Начиная с 3 октября 2023 года с аккаунтов, проданных rexto, начинают таинственым образом исчезать скины:&lt;/p&gt;
  &lt;figure id=&quot;juD3&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/93/b2/93b2daff-f1c1-4323-911b-6c1793112027.png&quot; width=&quot;1499&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;ug23&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/04/98/04982318-57c6-4090-99d2-2d1dcd717582.png&quot; width=&quot;1237&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;6fbH&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/ec/24/ec247590-8f26-4771-adbc-594f14c1f970.png&quot; width=&quot;1280&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;0Gta&quot; class=&quot;m_custom&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/24/ad/24ad3307-f48d-4ba7-8283-a17bad8f2139.png&quot; width=&quot;541.7817836812144&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;Qx2F&quot;&gt;И это только известные случаи. На одном из аккаунтов, куда уходили украденные скины, было куплено и полностью заполнено 10 хранилищ. Полный список аккаунтов, на которые отправлялись украденные скины:&lt;/p&gt;
  &lt;ul id=&quot;nMgo&quot;&gt;
    &lt;li id=&quot;lTHa&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199376329196&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199376329196&lt;/a&gt; &lt;/li&gt;
    &lt;li id=&quot;J8te&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199170978315&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199170978315&lt;/a&gt;&lt;/li&gt;
    &lt;li id=&quot;t4ol&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199095801137&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199095801137&lt;/a&gt;&lt;/li&gt;
    &lt;li id=&quot;nXV0&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199442020948&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199442020948&lt;/a&gt; (R)&lt;/li&gt;
    &lt;li id=&quot;IDJJ&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199136237187&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199136237187&lt;/a&gt;&lt;/li&gt;
    &lt;li id=&quot;SGte&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199136108760&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199136108760&lt;/a&gt;&lt;/li&gt;
    &lt;li id=&quot;DNbf&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199136552218&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199136552218&lt;/a&gt; &lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;zYId&quot;&gt;Что же касается скомпрометированных аккаунтов, все они без исключения были проданы rexto. На этих аккаунтах были почты с доменами &lt;code&gt;mail.ru&lt;/code&gt;, &lt;code&gt;rambler.ru&lt;/code&gt;, &lt;code&gt;govno.email&lt;/code&gt; и &lt;code&gt;skr1pt.online&lt;/code&gt;. Некоторые из них могут показаться знакомыми, и действительно - домен одной из этих почт сейчас зарегистрирован на rexto.&lt;/p&gt;
  &lt;p id=&quot;B2u4&quot;&gt;А сейчас самое время вспомнить, как rexto отреагировал на похожую ситуацию в апреле, потому что сейчас rexto игнорирует проблему ПОЛНОСТЬЮ. Всё, на что его хватило - этот пост, который он выложил спустя 4 дня с начала скама в своем чате (опять не в канале):&lt;/p&gt;
  &lt;figure id=&quot;sjf1&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/82/05/8205325f-001b-4c76-8fcf-c58a6df409ee.png&quot; width=&quot;485&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;JZ9I&quot;&gt;Частично он прав, но есть парочка аргументов касательно того, почему никто не менял данные на почтах и аккаунтах:&lt;/p&gt;
  &lt;ul id=&quot;gjcU&quot;&gt;
    &lt;li id=&quot;q8x9&quot;&gt;до этого у rexto была безупречная репутация;&lt;/li&gt;
    &lt;li id=&quot;KzWp&quot;&gt;многие были уверены, что эти аккаунты зарегистрировал сам rexto, хоть и авторегером (и этому есть подтверждения, о них дальше);&lt;/li&gt;
    &lt;li id=&quot;RSMf&quot;&gt;при смене пароля на аккаунте не обеспечивается должная его безопасность. Для обеспечения полной безопасности нужно сбрасывать Steam Guard,  и в таком случае теряется смысл от покупки аккаунта с MaFile.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;hrYK&quot;&gt;А когда у rexto спросили, почему с проданных им аккаунтов начали исчезать вещи, он начал нести свою любимую ахинею про стиллеры, выдумывать различные предлоги, чтобы не предоставлять информацию о тех, кто продал аккаунты ему, и откровенно издеваться над своими клиентами:&lt;/p&gt;
  &lt;figure id=&quot;OJwb&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/12/2e/122e91c8-884c-45ca-91b5-90a3aa1f3256.png&quot; width=&quot;444&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;GZM6&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/a7/bb/a7bbe62d-eaec-4d3d-967e-8aab60c34874.png&quot; width=&quot;390&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;jK7X&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/d4/e6/d4e6b2c0-e332-41d2-b01c-be0262f381b7.png&quot; width=&quot;640&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;VkHm&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/04/39/0439c094-c613-4084-ab9a-9a132cb7532f.png&quot; width=&quot;576&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;tMn5&quot;&gt;И такому поведению прямо перед выходом статьи нашлось достойное объяснение: на многих аккаунтах, с которых крали вещи лутером rexto, нашлись обмены за 2021 - 2022 года, с аккаунтами кого бы вы думали? REXTO и его фейка/друга &lt;code&gt;garvilen&lt;/code&gt;:&lt;/p&gt;
  &lt;figure id=&quot;weBf&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/ca/22/ca22b1a1-878d-4969-a31e-943d3362d3c7.png&quot; width=&quot;695&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;FhuF&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/60/79/607973de-0eed-4594-abb8-b35fa1ffb4be.png&quot; width=&quot;565&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;mHdS&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/97/a6/97a6b385-3177-499d-93ae-324548bce96c.png&quot; width=&quot;685&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;qNJo&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/93/e2/93e2b607-28f2-4e55-83fb-5ead19d9a7f3.png&quot; width=&quot;453&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;31Z4&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/ba/60/ba60d2cb-1d98-440b-97c7-7b73ba309f28.png&quot; width=&quot;900&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;i2bt&quot;&gt;Список известных аккаунтов-хранилищ, на которые уходили скины в 2021 году:&lt;/p&gt;
  &lt;ul id=&quot;Inyv&quot;&gt;
    &lt;li id=&quot;Blmc&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561198814284024&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561198814284024&lt;/a&gt; (&amp;lt;ilya&amp;gt;)&lt;/li&gt;
    &lt;li id=&quot;kJtF&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561198410968461&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561198410968461&lt;/a&gt;&lt;/li&gt;
    &lt;li id=&quot;U6PU&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561198838291405&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561198838291405&lt;/a&gt;&lt;/li&gt;
    &lt;li id=&quot;CXLm&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561198157402996&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561198157402996&lt;/a&gt;&lt;/li&gt;
    &lt;li id=&quot;QSwB&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561198371930258&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561198371930258&lt;/a&gt;&lt;/li&gt;
    &lt;li id=&quot;ydtN&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561198163790511&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561198163790511&lt;/a&gt;&lt;/li&gt;
    &lt;li id=&quot;pFfW&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561198829846854&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561198829846854&lt;/a&gt;&lt;/li&gt;
    &lt;li id=&quot;dPhy&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561198452928827&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561198452928827&lt;/a&gt; (&amp;lt;/ilya&amp;gt;)&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;YA25&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/90/b7/90b71c12-d268-4fed-b74d-652ad587fc4e.png&quot; width=&quot;453&quot; /&gt;
  &lt;/figure&gt;
  &lt;ul id=&quot;lTU9&quot;&gt;
    &lt;li id=&quot;Y18x&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561198827706485&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561198827706485&lt;/a&gt;&lt;/li&gt;
    &lt;li id=&quot;9g7R&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199117772700&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199117772700&lt;/a&gt;&lt;/li&gt;
    &lt;li id=&quot;tD5U&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561198060725032&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561198060725032&lt;/a&gt;&lt;/li&gt;
    &lt;li id=&quot;7YI8&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199153522125&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199153522125&lt;/a&gt;&lt;/li&gt;
    &lt;li id=&quot;zXxF&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199153484182&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199153484182&lt;/a&gt;&lt;/li&gt;
    &lt;li id=&quot;85jF&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199131961863&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199131961863&lt;/a&gt;&lt;/li&gt;
    &lt;li id=&quot;gyJt&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561197996328847&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561197996328847&lt;/a&gt;&lt;/li&gt;
    &lt;li id=&quot;h8rJ&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199109351331&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/76561199109351331&lt;/a&gt;&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;dEVm&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/66/1c/661c64a3-b07f-4d6a-86e8-02936eb7fcf4.png&quot; width=&quot;425&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;E9z0&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/8c/d3/8cd39f56-c31c-4d8b-a7df-2165795e2bb5.png&quot; width=&quot;406&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;CqAo&quot;&gt;Однако в последнем случае rexto знатно напиздел, потому что в августе были забанены &lt;strong&gt;исключительно&lt;/strong&gt; его аккаунты, а, как можно заметить на скрине ниже, на упомянутом аккаунте блокировка выдана в тот же день, что и на основе rexto:&lt;/p&gt;
  &lt;figure id=&quot;H5oI&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/42/79/4279b4b4-289b-4893-818c-c6d5bee519c3.png&quot; width=&quot;770&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;6ZxB&quot;&gt;Теперь достоверно известно, что на многих аккаунтах rexto фармил &lt;strong&gt;лично&lt;/strong&gt;, а значит, либо регал их сам, либо знает того, кто их ему регал. В обоих случаях причастность рексто к скаму очевидна. А сообщение от его друга/фейка только подтверждает это:&lt;/p&gt;
  &lt;figure id=&quot;f1f4&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/db/66/db668ce6-755a-490c-a283-034a8cfe9356.png&quot; width=&quot;385&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;zRaA&quot;&gt;Вишенка на торте - аккаунты до сих пор продаются в боте:&lt;/p&gt;
  &lt;figure id=&quot;mqyl&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/b0/b6/b0b697ea-e26e-43b8-90d0-d8b4bd83e7a0.png&quot; width=&quot;857&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;XQUp&quot;&gt;А еще стоит обратить внимание на то, что некоторые акки rexto получили КТ в день получения остальными аккаунтами игровых блокировок:&lt;/p&gt;
  &lt;figure id=&quot;fIEF&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/b6/67/b667eddb-3180-4b3e-bdd0-f229f03c856e.png&quot; width=&quot;957&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;sTNz&quot;&gt;Очевидно, КТ на этих аккаунтах выглядит как-то так:&lt;/p&gt;
  &lt;figure id=&quot;ZZTF&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/b7/6a/b76abaa4-3167-4904-9c71-beaf605eebb1.png&quot; width=&quot;1280&quot; /&gt;
  &lt;/figure&gt;
  &lt;h2 id=&quot;YNdG&quot;&gt;Бонус 2: почему во всех скамах на 30% однозначно виноват rexto?&lt;/h2&gt;
  &lt;p id=&quot;bp8J&quot;&gt;Во время другого расследования, кстати, тоже связанного с аккаунтами rexto, выяснилась одна очень любопытная деталь - rexto не имеет никакого отношения к продаваемым товарам, но зато охотно берет 30% с каждой продажи через бота:&lt;/p&gt;
  &lt;figure id=&quot;GWlZ&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/2d/af/2daf34b9-d19d-42d2-be98-3128935a9b2e.png&quot; width=&quot;523&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;uJtp&quot;&gt;Так как аккаунты регистрировались не им, то получается, что за аккаунты он получал все те же 30%. Вопрос - сколько процентов он получит от суммы украденных с этих аккаунтов скинов?)&lt;/p&gt;
  &lt;h2 id=&quot;ECY0&quot;&gt;Бонус 3 - арбитраж на rexto х2&lt;/h2&gt;
  &lt;p id=&quot;SVuB&quot;&gt;&lt;a href=&quot;https://zelenka.guru/threads/5893212/?pget=1&quot; target=&quot;_blank&quot;&gt;Первый&lt;/a&gt;:&lt;/p&gt;
  &lt;figure id=&quot;WxEk&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/87/a4/87a470ac-fa87-475a-b5fd-2f1918dae19c.png&quot; width=&quot;723&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;16Bc&quot;&gt;&lt;a href=&quot;https://zelenka.guru/threads/5986778/&quot; target=&quot;_blank&quot;&gt;Второй&lt;/a&gt;:&lt;/p&gt;
  &lt;figure id=&quot;TUak&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/87/7d/877dde13-5e00-4f38-bcc7-bdb81a57d01a.png&quot; width=&quot;778&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;l1Oa&quot;&gt;UPDATE: Информация для арбитража:&lt;/p&gt;
  &lt;figure id=&quot;WeNS&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/89/c0/89c07a80-726b-40c2-b143-c6da9cc14406.png&quot; width=&quot;459&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;aEV1&quot;&gt;UPDATE 2: Доп. информация для арбитража:&lt;/p&gt;
  &lt;figure id=&quot;JGUu&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/eb/33/eb3358e4-1629-4b72-9392-dc4da76367ef.png&quot; width=&quot;272&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;Qaql&quot;&gt;UPDATE 3: еще доп. информация для арбитража: &lt;/p&gt;
  &lt;figure id=&quot;GqlZ&quot; class=&quot;m_column&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/37/26/3726aaa9-11a6-4337-9a57-021e89d81bdd.png&quot; width=&quot;839&quot; /&gt;
    &lt;figcaption&gt;Уже заблокирован на форуме&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;rQZT&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/0a/fd/0afd59b0-275a-4cf2-84a5-8c95f123002d.png&quot; width=&quot;511&quot; /&gt;
    &lt;figcaption&gt;Док-во, что телеграм принадлежит rexto&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;riqX&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/d8/96/d8964652-144a-4ce4-a2d6-630c766ac10e.png&quot; width=&quot;351&quot; /&gt;
    &lt;figcaption&gt;Группа из середины статьи&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;h2 id=&quot;d3xX&quot;&gt;Бонус 4 - измененные реквизиты бота и совпадения&lt;/h2&gt;
  &lt;p id=&quot;92bC&quot;&gt;Достоверно известно, что в боте для оплаты товаров менялись реквизиты для оплаты в криптовалюте:&lt;/p&gt;
  &lt;figure id=&quot;bnLQ&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/2d/8f/2d8f5f17-a6d2-45e9-a54c-28d6fc4317e6.png&quot; width=&quot;416&quot; /&gt;
    &lt;figcaption&gt;Реквизиты на момент написания статьи&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;st1b&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/11/26/112611dc-16b3-40ba-89cc-f46ab048bf7a.png&quot; width=&quot;329&quot; /&gt;
    &lt;figcaption&gt;Реквизиты 7 августа 2022 года&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;76xO&quot;&gt;И по старому адресу мы видим следующие транзакции буквально через 10 дней после массового восстановления аккаунтов в апреле:&lt;/p&gt;
  &lt;figure id=&quot;3aMF&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/cb/3a/cb3a03c6-4d7f-4800-b1ae-48e3e8b03b07.png&quot; width=&quot;660&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;B56R&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/48/b1/48b12e1a-6243-4b09-a6dc-a5e28cd7b683.png&quot; width=&quot;649&quot; /&gt;
    &lt;figcaption&gt;Видимо, это пришла доля с отработки🤡&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;h2 id=&quot;ZLS0&quot;&gt;Дополнение от 27.02.24&lt;/h2&gt;
  &lt;p id=&quot;JSSc&quot;&gt;16 февраля 2024 года, при проверке профилей из специального списка, было обнаружено, что аккаунт, который был связан со скамом, получил игровую блокировку 6 дней назад (10 февраля 2024 года):&lt;/p&gt;
  &lt;figure id=&quot;XpBh&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/e6/a0/e6a09b6a-99e3-4f8e-97d7-fd3bd78b9cbf.png&quot; width=&quot;987&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;JARy&quot;&gt;Что характерно, в этот же день прошла волна игровых блокировок аккаунтов, которые продавались Rexto. Из-за этого волну банов связали с его аккаунтами.&lt;/p&gt;
  &lt;p id=&quot;fQNB&quot;&gt;Это очередное доказательство того, что Rexto знает, кто именно занимается скамом, поскольку он продал скамеру и лутер, и аккаунты, на которые до сих пор принимается дроп с фермерских акков.&lt;/p&gt;
  &lt;h2 id=&quot;hxUX&quot;&gt;Итоги&lt;/h2&gt;
  &lt;p id=&quot;nL83&quot;&gt;Все выводы вы можете сделать сами, но обратите внимание на 3 вещи:&lt;/p&gt;
  &lt;ul id=&quot;TSvU&quot;&gt;
    &lt;li id=&quot;mmcS&quot;&gt;у пострадавших с личными взломанными аккаунтами была панель рексто;&lt;/li&gt;
    &lt;li id=&quot;LsB2&quot;&gt;у других пострадавших были аккаунты, которые продал рексто;&lt;/li&gt;
    &lt;li id=&quot;AOb5&quot;&gt;&lt;strong&gt;во всех случаях доступ к аккаунтам осуществлялся через MaFile.&lt;/strong&gt;&lt;/li&gt;
  &lt;/ul&gt;
  &lt;h3 id=&quot;7p60&quot;&gt;&lt;strong&gt;© Ф&lt;/strong&gt;АРМ-БЕЗОПАСНОСТЬ&lt;/h3&gt;
  &lt;p id=&quot;2W36&quot;&gt;Теги: &lt;em&gt;rexto&lt;/em&gt;, &lt;em&gt;rexto777&lt;/em&gt;, &lt;em&gt;rexto1337&lt;/em&gt;, &lt;em&gt;rexto_1337&lt;/em&gt;, &lt;em&gt;cody1997&lt;/em&gt;, &lt;em&gt;cody19971&lt;/em&gt;, &lt;em&gt;garvilen&lt;/em&gt;, &lt;em&gt;whitebit&lt;/em&gt;, &lt;em&gt;mv.pro&lt;/em&gt;, &lt;em&gt;CloudWave&lt;/em&gt;, &lt;em&gt;Cloud Wave&lt;/em&gt;, &lt;em&gt;idle&lt;/em&gt;, &lt;em&gt;mafile&lt;/em&gt;, &lt;em&gt;фейковый SDA, accs.email&lt;/em&gt;,&lt;em&gt; govno.email&lt;/em&gt;, &lt;em&gt;poso.city&lt;/em&gt;, &lt;em&gt;skr1pt.online&lt;/em&gt;, &lt;em&gt;стиллер&lt;/em&gt;, &lt;em&gt;крипта&lt;/em&gt;, &lt;em&gt;Mountain View&lt;/em&gt;, &lt;em&gt;ant.sanin&lt;/em&gt;, &lt;em&gt;only_metall_only_hardcore&lt;/em&gt;, &lt;em&gt;CloudWaveLooter&lt;/em&gt;, &lt;em&gt;CloudWave Looter&lt;/em&gt;, &lt;em&gt;Cloud Wave Looter&lt;/em&gt;, &lt;em&gt;rexandr&lt;/em&gt;, &lt;em&gt;CloudWaveIdle&lt;/em&gt;, &lt;em&gt;CloudWaveVertigo &lt;/em&gt;&lt;/p&gt;

</content></entry><entry><id>farmsecurity:infini</id><link rel="alternate" type="text/html" href="https://teletype.in/@farmsecurity/infini?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=farmsecurity"></link><title>INFINI / IDLEALERT / XLVLBOOST</title><published>2023-09-20T17:58:14.732Z</published><updated>2023-09-20T19:36:33.372Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img3.teletype.in/files/23/bb/23bbefc6-e418-4b96-b1d8-c9216a21adda.png"></media:thumbnail><summary type="html">&lt;img src=&quot;https://img1.teletype.in/files/8b/a1/8ba19c01-b2fd-4754-a25d-9932dcaf3cd7.png&quot;&gt;INFINI / IDLEALERT / XLVLBOOST</summary><content type="html">
  &lt;figure id=&quot;Zopm&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/21/40/21408cc9-813f-4d09-8e45-ff6e94e2e099.png&quot; width=&quot;1200&quot; /&gt;
  &lt;/figure&gt;
  &lt;section style=&quot;background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;p id=&quot;dZBS&quot; data-align=&quot;center&quot;&gt;Скамерам не место в фермах&lt;/p&gt;
  &lt;/section&gt;
  &lt;p id=&quot;ylEF&quot;&gt;Специально для тех, кому эта фраза показалась знакомой - вам не показалось. А статьи с этого канала покажут, почему эта фраза прошла проверку временем.&lt;/p&gt;
  &lt;p id=&quot;RfZs&quot;&gt;А рассказ начнется с одного конкретного человека под ником &lt;code&gt;xlvlboost&lt;/code&gt;&lt;/p&gt;
  &lt;h2 id=&quot;AVXX&quot;&gt;Первое появление&lt;/h2&gt;
  &lt;p id=&quot;O9wt&quot;&gt;Данный человек появился в сфере ферм не самым красивым образом - он создал отдельный чат &lt;code&gt;@idlealert&lt;/code&gt; . Сначала он хотел купить рекламу в пабликах:&lt;/p&gt;
  &lt;figure id=&quot;U6Pz&quot; class=&quot;m_retina&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/e1/4b/e14b42ca-596c-4873-8bbf-21e018a29952.png&quot; width=&quot;303&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;Zkjr&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/bf/2f/bf2f12d0-8a3f-46a3-9b7a-9e5e2f28ce4e.png&quot; width=&quot;465&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;ygIg&quot;&gt;Но по неизвестным причинам решил отказаться от этой идеи, и 9 мая начал с купленных Telegram-аккаунтов спамить в ЛС участникам чатов и каналов, администраторы которых отказали ему в рекламе, ссылками на свою группу:&lt;/p&gt;
  &lt;figure id=&quot;lD0F&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/e2/46/e246615e-f309-4756-8549-5dbf540ecaf0.png&quot; width=&quot;473&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;yQo7&quot;&gt;Уже в этот момент стало понятно, что на него стоит обратить особое внимание, поскольку он использовал прием, популярный среди мошенников.&lt;/p&gt;
  &lt;h2 id=&quot;m6gh&quot;&gt;Проект INFINI&lt;/h2&gt;
  &lt;p id=&quot;My60&quot;&gt;24 мая 2023 года в &lt;code&gt;@MarketSteamBot&lt;/code&gt; появилось объявление такого содержания:&lt;/p&gt;
  &lt;figure id=&quot;6kaO&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/1c/d3/1cd3565e-5e21-4c12-85f3-35ad6a178ad1.png&quot; width=&quot;445&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;ejWx&quot;&gt;Очевидно, данная панель была создана из слитого кода печально известной панели TEDON&amp;#x27;а (&lt;a href=&quot;https://teletype.in/@tedon/infini?_=100&quot; target=&quot;_blank&quot;&gt;пруф&lt;/a&gt;), однако она и стоила дешевле, чем оригинал.&lt;/p&gt;
  &lt;p id=&quot;EF4u&quot;&gt;Чуть позже были найдены аккаунты &amp;quot;разработчика&amp;quot; этой панели, на которых тестировалась ее работа. На обоих этих акках уже были блокировки VAC:&lt;/p&gt;
  &lt;ul id=&quot;zsHl&quot;&gt;
    &lt;li id=&quot;ZAON&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199067709857&quot; target=&quot;_blank&quot;&gt;76561199067709857&lt;/a&gt; (&lt;a href=&quot;https://archive.ph/P6nmw&quot; target=&quot;_blank&quot;&gt;архивная версия&lt;/a&gt;)&lt;/li&gt;
    &lt;li id=&quot;2158&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/76561199067560836&quot; target=&quot;_blank&quot;&gt;76561199067560836&lt;/a&gt;&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;7kyS&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/fe/2e/fe2e18e4-d476-4ba7-925f-18e2a7c07c7f.png&quot; width=&quot;438&quot; /&gt;
  &lt;/figure&gt;
  &lt;section style=&quot;background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;p id=&quot;SriY&quot; data-align=&quot;center&quot;&gt;&lt;em&gt;Сейчас оба этих аккаунта удалены, но имеются доказательства наличия VAC-блокировок на указанных аккаунтах:&lt;/em&gt;&lt;/p&gt;
  &lt;/section&gt;
  &lt;figure id=&quot;Chud&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/96/29/96298a6e-6b89-4186-95a6-8ea0c64111b6.png&quot; width=&quot;904&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;V33e&quot;&gt;Через 5 дней эта же панель появляется в упомянутом выше канале &lt;code&gt;@idlealert&lt;/code&gt;, что уже выглядит максимально подозрительно, учитывая, каким образом этот канал набирал подписчиков, а также наличие банов на аккаунтах разработчика.&lt;/p&gt;
  &lt;p id=&quot;hnB1&quot;&gt;Стоит отметить, что параллельно эта панель появилась на &lt;em&gt;одном зеленом форуме&lt;/em&gt;, и продвигалась там с помощью &lt;a href=&quot;https://archive.ph/ajPc6&quot; target=&quot;_blank&quot;&gt;розыгрышей&lt;/a&gt;, где откровенно врали об отсутствии банов.&lt;/p&gt;
  &lt;figure id=&quot;Ntv0&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/26/2b/262b3fda-9e59-4cb8-bf9d-eee38ba9c923.png&quot; width=&quot;1079&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;sNxM&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/2e/0a/2e0accd4-6225-42f8-9f26-1ab576f9ca18.png&quot; width=&quot;820&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;pmtB&quot;&gt;А теперь разберемся, почему разработчик оказался заблокированным на &lt;em&gt;одном зеленом форуме&lt;/em&gt;.&lt;/p&gt;
  &lt;h2 id=&quot;1nX8&quot;&gt;История о платных обновлениях&lt;/h2&gt;
  &lt;p id=&quot;DejW&quot;&gt;15 июня на &lt;em&gt;одном зеленом форуме&lt;/em&gt; появился арбитраж (требование о возврате денег за товар) к создателю панели INFINI.&lt;/p&gt;
  &lt;figure id=&quot;OZxA&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/b3/a5/b3a5afba-a11f-4233-a73d-c130f9d2ece0.png&quot; width=&quot;835&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;ZGKN&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/f0/0a/f00a6ff6-fe94-48f4-86ed-667035d833f8.png&quot; width=&quot;1070&quot; /&gt;
  &lt;/figure&gt;
  &lt;section style=&quot;background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;p id=&quot;rgZr&quot;&gt;Радует уровень технической поддержки данной панели, который показан на этом скрине:&lt;/p&gt;
  &lt;/section&gt;
  &lt;figure id=&quot;2uQc&quot; class=&quot;m_retina&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/e0/93/e0930788-f315-4559-bd0e-06da5e676119.png&quot; width=&quot;540&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;mchy&quot;&gt;Таким образом, один из способов монетизации панели умер. А чтобы узнать, какие остались, необходимо было выяснить, кто является реальным владельцем этой панели.&lt;/p&gt;
  &lt;h2 id=&quot;Aifu&quot;&gt;Кто стоит за этими проектами&lt;/h2&gt;
  &lt;p id=&quot;6xnO&quot;&gt;Узнать это не составило труда после того, как у панели появился свой сайт:&lt;/p&gt;
  &lt;figure id=&quot;69hC&quot; class=&quot;m_column&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/e8/74/e874babc-964e-45ac-839b-65c8cda78fda.png&quot; width=&quot;920&quot; /&gt;
    &lt;figcaption&gt;Стоит отметить, что это явно не лучший сайт в Интернете&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;ki9B&quot;&gt;Из-за низкого качества сайта, а также полного отсутствия закрытых разделов в нем, удалось выяснить следующее:&lt;/p&gt;
  &lt;ul id=&quot;wRYX&quot;&gt;
    &lt;li id=&quot;yOEp&quot;&gt;Реквизиты для оплаты появляются посредством загрузки индексной страницы сайта &lt;code&gt;gamepaywallet.xyz&lt;/code&gt; (&lt;a href=&quot;https://archive.ph/BAKfF&quot; target=&quot;_blank&quot;&gt;архив&lt;/a&gt;) через &lt;code&gt;iframe&lt;/code&gt;;&lt;/li&gt;
  &lt;/ul&gt;
  &lt;section style=&quot;background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;p id=&quot;rHjE&quot; data-align=&quot;center&quot;&gt;Сейчас страница с оплатой удалена с сайта по понятным причинам, однако есть ее &lt;a href=&quot;https://archive.ph/5oIHN#&quot; target=&quot;_blank&quot;&gt;архивная версия&lt;/a&gt;&lt;/p&gt;
  &lt;/section&gt;
  &lt;ul id=&quot;vOJw&quot;&gt;
    &lt;li id=&quot;MepQ&quot;&gt;Реквизиты для оплаты (&lt;a href=&quot;https://archive.ph/Nvefh&quot; target=&quot;_blank&quot;&gt;архив&lt;/a&gt;) совершенно неожиданно совпадают с реквизитами, указанными в разделе &amp;quot;Донаты&amp;quot; в канале &lt;code&gt;@idlealert&lt;/code&gt;, хотя сайт панели INFINI и данный канал до этого были связаны только рекламой🤔;&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;M5BU&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/ba/5f/ba5fff9c-c09e-4551-acca-ccc226a2141d.png&quot; width=&quot;474&quot; /&gt;
    &lt;figcaption&gt;Реквизиты для донатов из телеграм-канала&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;FaaS&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/ea/ad/eaadb36c-4ed7-45cb-b8de-6e291dda3420.png&quot; width=&quot;491&quot; /&gt;
    &lt;figcaption&gt;Реквизиты для оплаты доступа к панели&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;ul id=&quot;CMOR&quot;&gt;
    &lt;li id=&quot;eU36&quot;&gt;Страницы сайта &lt;code&gt;gamepaywallet.xyz&lt;/code&gt; содержат ссылки на медиаресурсы упомянутой выше панели:&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;ewSr&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/cb/43/cb439e98-1934-4053-b385-e28ed096187e.png&quot; width=&quot;285&quot; /&gt;
    &lt;figcaption&gt;Здесь только ссылки на соц. сети панели INFINI&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;VdxA&quot;&gt;Таким образом, можно уверенно утверждать, что владелец канала &lt;code&gt;@idlealert&lt;/code&gt; является также и владельцем панели INFINI. Остается только выяснить, ради чего ему пришлось пройти через весь этот геморрой. &lt;/p&gt;
  &lt;p id=&quot;RVHw&quot;&gt;Посредством некоторых манипуляций с имеющейся информацией (каких конкретно - секрет, чтобы эту самую информацию не удалили), получаем телефон  с кодом +375, и ищем его в &lt;em&gt;боте...&lt;/em&gt; конечно же нет) Все, что необходимо узнать, легко находится в интернете, а именно - пост от некоего Рыцаря Тьмы:&lt;/p&gt;
  &lt;figure id=&quot;FPBM&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/44/cb/44cb0fb8-d78c-4eec-9220-d42102720fa1.png&quot; width=&quot;415&quot; /&gt;
    &lt;figcaption&gt;Увы, ссылки на пост не будет, потому что в нем есть номер телефона&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;L2mc&quot;&gt;Он очень опрометчиво оставил &lt;a href=&quot;https://steamcommunity.com/tradeoffer/new/?partner=1041540944&amp;token=Bqd0Rjf3&quot; target=&quot;_blank&quot;&gt;ссылку на обмен&lt;/a&gt; в своем посте. А ведь с ее помощью очень легко узнать ссылку на профиль, даже если ссылка на обмен изменилась. Записывайте, что нужно сделать:&lt;/p&gt;
  &lt;ul id=&quot;kkPq&quot;&gt;
    &lt;li id=&quot;J7Bz&quot;&gt;скопировать цифры между &lt;code&gt;partner=&lt;/code&gt; и &lt;code&gt;&amp;amp;token=&lt;/code&gt;;&lt;/li&gt;
    &lt;li id=&quot;xdoK&quot;&gt;добавить перед цифрами &lt;code&gt;[U:1:&lt;/code&gt; и &lt;code&gt;]&lt;/code&gt; после них;&lt;/li&gt;
    &lt;li id=&quot;bQ0o&quot;&gt;добавить получившуюся конструкцию к ссылке на любой профиль Steam;&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;iQTl&quot;&gt;В результате получаем следующую ссылку:&lt;/p&gt;
  &lt;section style=&quot;background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;p id=&quot;uvQu&quot; data-align=&quot;center&quot;&gt;&lt;a href=&quot;https://steamcommunity.com/profiles/%5BU:1:1041540944%5D&quot; target=&quot;_blank&quot;&gt;https://steamcommunity.com/profiles/[U:1:1041540944]&lt;/a&gt;&lt;/p&gt;
  &lt;/section&gt;
  &lt;p id=&quot;fhac&quot;&gt;А теперь смотрим, чей же профиль нам открывается:&lt;/p&gt;
  &lt;figure id=&quot;KstS&quot; class=&quot;m_column&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/d6/68/d6689183-da3f-4747-8e8a-130fb4e4144d.png&quot; width=&quot;761&quot; /&gt;
    &lt;figcaption&gt;&lt;em&gt;Кстати, этот же профиль получается и в случае с ссылкой для донатов из TG-канала😎&lt;/em&gt;&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;Pn1i&quot;&gt;Пока что достаточно запомнить более ранние никнеймы этого профиля, и продолжать проверку профиля ВК.&lt;/p&gt;
  &lt;figure id=&quot;2jdQ&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/a4/73/a473e750-adc5-499d-a27d-68db5663bb3c.png&quot; width=&quot;451&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;jiR5&quot;&gt;Ищем в любом поисковике короткую ссылку профиля ВК (&lt;code&gt;asasinalex&lt;/code&gt;), и результаты получаются мягко говоря неожиданными:&lt;/p&gt;
  &lt;figure id=&quot;KkGu&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/cb/4c/cb4c679b-6e8e-4e61-bc15-49c9cd5b0427.png&quot; width=&quot;666&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;iBfD&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/a1/dc/a1dcb88a-f34f-4a49-9fc1-1fffdd3bc218.png&quot; width=&quot;625&quot; /&gt;
  &lt;/figure&gt;
  &lt;h3 id=&quot;Us8C&quot;&gt;Изучаем зеленый форум&lt;/h3&gt;
  &lt;p id=&quot;mONM&quot;&gt;Переходим к теме, и сразу замечаем, что ее автор заблокирован:&lt;/p&gt;
  &lt;figure id=&quot;ufCK&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/86/7e/867e7c5d-cb27-457f-adaf-faba1e7c6a8a.png&quot; width=&quot;392&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;KFI0&quot;&gt;А после перехода в профиль автора темы остается только о***вать от суммы &lt;a href=&quot;https://zelenka.guru/threads/3138006/&quot; target=&quot;_blank&quot;&gt;арбитража&lt;/a&gt;:&lt;/p&gt;
  &lt;figure id=&quot;S5Hu&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/75/83/7583ef94-a49d-4fb7-9b01-defc81eba241.png&quot; width=&quot;1095&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;fbb7&quot;&gt;Впрочем, стоит учитывать и остальные:&lt;/p&gt;
  &lt;figure id=&quot;FSsk&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/d6/48/d6483767-bfbb-4e6a-936e-7f752fcaf265.png&quot; width=&quot;811&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;jpoC&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/1d/84/1d841719-28ba-46c3-8f3c-4cd0da2532c1.png&quot; width=&quot;805&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;9FHp&quot;&gt;Из данных сообщений следует, что автор темы занимался так называемой &amp;quot;продажей логов&amp;quot; - данных, похищенных с ПК других людей. Осуждаем такое всей службой безопасности.&lt;/p&gt;
  &lt;h3 id=&quot;QXV3&quot;&gt;Изучаем серый форум&lt;/h3&gt;
  &lt;p id=&quot;Syh6&quot;&gt;Казалось бы, что после скама на 50.000 рублей удивляться уже нечему. Однако история сообщений с одного серого форума доказывает обратное:&lt;/p&gt;
  &lt;figure id=&quot;UbjA&quot; class=&quot;m_custom&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/06/c5/06c5bd95-483c-41d8-9153-c3747c95b920.png&quot; width=&quot;1025&quot; /&gt;
    &lt;figcaption&gt;Как мы уже убедились по сообщениям с зеленого форума, телеграм с этим никнеймом принадлежит тому же человеку, что и профиль ВК&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;HZ5b&quot; class=&quot;m_custom&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/4d/f3/4df3e903-c874-407d-ba97-17259ab96ccd.png&quot; width=&quot;1027&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;zywA&quot; class=&quot;m_custom&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/62/f1/62f1dd2b-a8b2-4abe-b134-31fa32e69332.png&quot; width=&quot;1028&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;xUiw&quot;&gt;И самое интересное и актуальное:&lt;/p&gt;
  &lt;figure id=&quot;h7FC&quot; class=&quot;m_custom&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/8f/36/8f36f7f7-dde1-48c6-9cc0-7944db843b83.png&quot; width=&quot;1035&quot; /&gt;
    &lt;figcaption&gt;120 зомби, все понятно&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;h2 id=&quot;gPZg&quot;&gt;XP Booster&lt;/h2&gt;
  &lt;p id=&quot;6HhN&quot;&gt;Уже после начала подготовки данной статьи в канале @idlealert появился интересный пост: &lt;/p&gt;
  &lt;figure id=&quot;98R0&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/5d/19/5d199b57-7e64-4ed0-b424-42127a99720a.png&quot; width=&quot;442&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;Fxi9&quot;&gt;Интересен он прежде всего тем, что продаваемая панель принадлежит совершенно другому разработчику (&lt;em&gt;который не заплатил за рекламу&lt;/em&gt;), а это значит, что продается взломанная версия панели. Очевидно, &lt;em&gt;что &amp;quot;некроманту&amp;quot; необходимо больше &amp;quot;зомби&amp;quot;.&lt;/em&gt;&lt;/p&gt;
  &lt;figure id=&quot;h196&quot; class=&quot;m_column&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/05/49/0549432d-70c5-4a50-98f0-fb45a49c99de.png&quot; width=&quot;808&quot; /&gt;
    &lt;figcaption&gt;🤡🤡🤡🤡🤡🤡🤡🤡🤡🤡🤡🤡🤡🤡🤡🤡🤡🤡🤡🤡&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;kHOM&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/4e/51/4e516df1-ba42-4098-a724-4690c086c052.png&quot; width=&quot;448&quot; /&gt;
    &lt;figcaption&gt;Пояснение от разработчика&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;jvWJ&quot; class=&quot;m_original&quot; data-caption-align=&quot;center&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/ed/58/ed587a4f-88b3-4d44-acd1-76cd20491f54.png&quot; width=&quot;701&quot; /&gt;
    &lt;figcaption&gt;Контакты чисто для информации&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;h2 id=&quot;fWMG&quot;&gt;Вердикт&lt;/h2&gt;
  &lt;p id=&quot;pEgT&quot;&gt;Суммируя всю предоставленную информацию, можно утверждать, что канал &lt;code&gt;@idlealert&lt;/code&gt;, панель INFINI, а также кряк панели &lt;em&gt;неназванного &lt;/em&gt;разработчика создавались с целью последующего заражения ПК пользователей какой-нибудь &amp;quot;полезной нагрузкой&amp;quot;, предположительно, в виде майнера.&lt;/p&gt;
  &lt;p id=&quot;e2Bj&quot;&gt;Об этом свидетельствуют следующие факты:&lt;/p&gt;
  &lt;ul id=&quot;Jc9E&quot;&gt;
    &lt;li id=&quot;g8y1&quot;&gt;ужасно &lt;a href=&quot;https://www.virustotal.com/gui/file/ad81e933fc53121e1310298fe41c5a5d0e71729bc88f99fcb3f356a9f0a426ea&quot; target=&quot;_blank&quot;&gt;огромное&lt;/a&gt; количество детектов панели от антивирусов:&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;YAWs&quot; class=&quot;m_custom&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/44/4d/444d68e8-5530-4b37-9166-0d84eb03c7b5.png&quot; width=&quot;1063&quot; /&gt;
  &lt;/figure&gt;
  &lt;ul id=&quot;VeTP&quot;&gt;
    &lt;li id=&quot;wMc8&quot;&gt;прошлое владельца проекта, полное скама;&lt;/li&gt;
    &lt;li id=&quot;JWy1&quot;&gt;уменьшение количества способов монетизации взломанного софта;&lt;/li&gt;
    &lt;li id=&quot;tjKy&quot;&gt;сбор статистики об аккаунтах, чего, по заявлениям разработчика панели, не будет в его панели:&lt;/li&gt;
  &lt;/ul&gt;
  &lt;figure id=&quot;Uupu&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/04/1d/041d4d9f-2bf8-4e84-8a17-c2e1d5ba5cf6.png&quot; width=&quot;1032&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;jAQx&quot;&gt;Рекомендации:&lt;/p&gt;
  &lt;ul id=&quot;qvDC&quot;&gt;
    &lt;li id=&quot;8N2V&quot;&gt;воздержаться от использования данной панели;&lt;/li&gt;
    &lt;li id=&quot;v22c&quot;&gt;сбросить аккаунты: перепривязать Steam Guard, сменить пароли.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;h3 id=&quot;E5wQ&quot;&gt;© ФАРМ-БЕЗОПАСНОСТЬ&lt;/h3&gt;

</content></entry></feed>