<?xml version="1.0" encoding="utf-8" ?><rss version="2.0" xmlns:tt="http://teletype.in/" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:media="http://search.yahoo.com/mrss/"><channel><title>Фарм-Безопасность</title><generator>teletype.in</generator><description><![CDATA[Блог о скрытой от большинства фермеров работы - обеспечении безопасности]]></description><image><url>https://img3.teletype.in/files/22/c9/22c9484d-3f57-4427-bed7-dcf43257e450.png</url><title>Фарм-Безопасность</title><link>https://teletype.in/@farmsecurity</link></image><link>https://teletype.in/@farmsecurity?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=farmsecurity</link><atom:link rel="self" type="application/rss+xml" href="https://teletype.in/rss/farmsecurity?offset=0"></atom:link><atom:link rel="next" type="application/rss+xml" href="https://teletype.in/rss/farmsecurity?offset=10"></atom:link><atom:link rel="search" type="application/opensearchdescription+xml" title="Teletype" href="https://teletype.in/opensearch.xml"></atom:link><pubDate>Wed, 24 Jun 2026 04:47:48 GMT</pubDate><lastBuildDate>Wed, 24 Jun 2026 04:47:48 GMT</lastBuildDate><item><guid isPermaLink="true">https://teletype.in/@farmsecurity/scamrally</guid><link>https://teletype.in/@farmsecurity/scamrally?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=farmsecurity</link><comments>https://teletype.in/@farmsecurity/scamrally?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=farmsecurity#comments</comments><dc:creator>farmsecurity</dc:creator><title>ScamRally / Неудачная попытка скама</title><pubDate>Thu, 29 Feb 2024 02:29:03 GMT</pubDate><media:content medium="image" url="https://img2.teletype.in/files/d2/7d/d27d78ba-05c8-4456-afac-066f4c3a6804.png"></media:content><description><![CDATA[<img src="https://img3.teletype.in/files/29/c9/29c98312-2105-415f-8750-ccc37cf62200.png"></img>Скамерам не место в фермах]]></description><content:encoded><![CDATA[
  <figure id="GsAR" class="m_column">
    <img src="https://img3.teletype.in/files/29/c9/29c98312-2105-415f-8750-ccc37cf62200.png" width="1200" />
  </figure>
  <section style="background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="Gdl6" data-align="center"><strong>Скамерам не место в фермах</strong></p>
  </section>
  <h2 id="E8dy">Дела минувших дней (экспозиция)</h2>
  <p id="ZpiL">В октябре 2023 года на этом канале вышла <a href="https://teletype.in/@farmsecurity/rexto" target="_blank">статья о владельцах</a> одной панели и продавцах аккаунтов Steam. После установки их панели на некоторых ПК необъяснимым образом оказывалось вредоносное ПО, а из инвентарей проданных аккаунтов периодически исчезали все вещи.</p>
  <p id="acqA">Так как это была достаточно популярная панель, а ее владельцами <strong>были </strong>люди с репутацией, статья вызвала резонанс в фермерском сообществе. Многие начали менять пароли на аккаунтах, которые были куплены у данных людей либо были импортированы в их панель.</p>
  <p id="fqMl">Этим и воспользовался один скамер - <code>@pradafame</code>. Под видом программы для смены паролей он с фейковых Telegram-аккаунтов распространял <a href="https://www.virustotal.com/gui/file/3e2c6cd39b3b01c8f0c7707917e20f77d3d06dd4efc04cee4ccdf4885b02156c/detection" target="_blank">стиллер под названием RedLine</a>:</p>
  <figure id="DNR2" class="m_column" data-caption-align="center">
    <img src="https://img2.teletype.in/files/13/bb/13bb63d2-e415-43e7-8a20-43e01afecccd.png" width="992" />
    <figcaption>Переписка с фейком скаммера</figcaption>
  </figure>
  <p id="P52q">Как работала эта схема скама?</p>
  <ul id="CADY">
    <li id="usgq"><code>@pradafame</code> заходил в чат и приглашал одного из фейков, в данном случае - <code>@givemedox</code>:</li>
  </ul>
  <figure id="75PL" class="m_original">
    <img src="https://img3.teletype.in/files/a6/f2/a6f25452-1621-4a57-bb05-2ac9f6629839.png" width="530" />
  </figure>
  <ul id="DJPu">
    <li id="luu8">этот фейк парсит список участников чата, если он не скрыт;</li>
    <li id="jjfK">с аккаунта, который не состоит в чате, начинается обработка потенциальных жертв с помощью методов социальной инженерии, как на скриншоте выше</li>
    <li id="RSsq">увеличивает кредит доверия к непонятному ПО еще один левый аккаунт, также приглашенный <code>@pradafame</code> (в данном случае <code>@careaboutmoney</code>):</li>
  </ul>
  <figure id="P7bH" class="m_original">
    <img src="https://img1.teletype.in/files/cf/7b/cf7ba6d4-508a-4728-ba92-8074d14e20ce.png" width="498" />
  </figure>
  <p id="ATc9">В итоге эта попытка скама была достаточно быстро пресечена, и все 4 аккаунта отправились в бан. Администраторы остальных сообществ также были оповещены о них:</p>
  <figure id="OnLv" class="m_original">
    <img src="https://img1.teletype.in/files/40/97/4097cf8c-a5ac-4299-8fbf-e0edf44198ef.png" width="452" />
  </figure>
  <h3 id="STqV">На что здесь следует обратить внимание?</h3>
  <ul id="OAgn">
    <li id="sAha">На IP-адрес сервера для сбора логов:</li>
  </ul>
  <figure id="Uwgd" class="m_original" data-caption-align="center">
    <img src="https://img3.teletype.in/files/6f/29/6f29371d-7a08-4983-a4b0-268d0f339252.png" width="232" />
    <figcaption>IP-адрес находится в Нидерландах</figcaption>
  </figure>
  <ul id="HET3">
    <li id="BxR6">Дату компиляции ПО:</li>
  </ul>
  <figure id="kFTs" class="m_original" data-caption-align="center">
    <img src="https://img3.teletype.in/files/69/39/6939fdf4-02d3-4e8d-b9cd-f0cfed3dd045.png" width="602" />
    <figcaption>Эта дата означает, что софт никак не мог использоваться год назад</figcaption>
  </figure>
  <h2 id="RBLS">Наши дни</h2>
  <h3 id="ey0h">Завязка</h3>
  <p id="sE0c">10 февраля 2024 года в фермерских сообществах начала появляться информация о блокировках аккаунтов с CS2. Как позже выяснится, одним из факторов для получения блокировки являлся купленный у упомянутого ранее владельца панели аккаунт. Впрочем, конкретно это не имеет к истории никакого отношения.</p>
  <p id="mBl2">Как и в октябре 2023 года, этой суматохой воспользовался скамер. Вечером того же дня с фейковых аккаунтов, вероятно, купленных на одном зеленом форуме, участникам фермерских сообществ стали поступать следующие сообщения:</p>
  <figure id="m9BK" class="m_column">
    <img src="https://img1.teletype.in/files/0f/59/0f59d274-a723-4da8-9a42-fb860791c525.png" width="929" />
  </figure>
  <p id="19a8">Замечаете сходство? Снова это произошло после значимого для фермеров события, и снова кто-то начинает спамить в ЛС людям, имеющим отношение к фермерскому сообществу со странными предложениями.</p>
  <p id="Xmkj">Однако имелись и отличия от предыдущей атаки. В этот раз для участников каждого отдельного чата было предусмотрено отдельное сообщение. Так, в участникам чата панели, которая была обнаружена античитом VAC, рассылалось соответствующее сообщение.</p>
  <h3 id="qFwh">Ожидание скама</h3>
  <p id="UtYE">Совершенно очевидно, что происходящее является только подготовкой к скаму. Об этом могут четко сказать следующие моменты:</p>
  <ul id="x91D">
    <li id="7RI3">способ &quot;рекламы&quot; - спам по целевой аудитории</li>
    <li id="2zGd">комментарий в скриптах сайта</li>
  </ul>
  <figure id="LU15" class="m_original" data-caption-align="center">
    <img src="https://img4.teletype.in/files/39/22/39229ecd-fa9a-4e77-93a7-da5738b9b15c.png" width="575" />
    <figcaption>Терминология эта скамерская...</figcaption>
  </figure>
  <ul id="GBw7">
    <li id="ujHY">дата регистрации домена <code>rentrally.org</code></li>
  </ul>
  <figure id="6pXA" class="m_original" data-caption-align="center">
    <img src="https://img2.teletype.in/files/d2/4a/d24ac059-5366-4653-a767-309b88d0f164.png" width="584" />
    <figcaption>Дата регистрации - 6 февраля, дата атаки - 10 февраля</figcaption>
  </figure>
  <ul id="d3tW">
    <li id="jk45">слишком большое количество аккаунтов, указанное на сайте, которое не изменилось за день:</li>
  </ul>
  <figure id="ZtdK" class="m_column" data-caption-align="center">
    <img src="https://img1.teletype.in/files/06/12/0612c288-141d-40b3-b5f0-4ab685099551.png" width="1258" />
    <figcaption>В среднем у одного фермера 250 аккаунтов</figcaption>
  </figure>
  <p id="VoSh">Одним словом, уже буквально все говорит о скаме, но до сих пор неясно, в чем он будет заключаться. Поэтому остается только подать заявку с фейкового аккаунта и ждать ответ:</p>
  <figure id="9zEk" class="m_original">
    <img src="https://img3.teletype.in/files/62/e4/62e4aeef-ce34-4193-b096-a38e8e646252.png" width="506" />
  </figure>
  <p id="ebm5">В указанное время было получено сообщение с файлом, в котором якобы содержались данные от аккаунтов:</p>
  <figure id="73mo" class="m_original" data-caption-align="center">
    <img src="https://img2.teletype.in/files/55/ed/55ed9f0c-7994-4dc1-a039-df75946c1dd8.png" width="317" />
    <figcaption>В качестве пароля использовался Telegram-никнейм</figcaption>
  </figure>
  <h3 id="T28c">Анализируем файл</h3>
  <section style="background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="VWSc" data-align="center">В этом разделе статьи будет показано, как анализировать <br />подобные файлы без виртуальной машины</p>
  </section>
  <p id="5Rqm">Итак, потенциально вредоносный файл получен. Как узнать, что внутри?</p>
  <p id="zaDd"><strong>1.</strong> Первым делом убедимся, что перед нами действительно архив. Для этого загрузим его на Яндекс.Диск:</p>
  <figure id="NU6T" class="m_column">
    <img src="https://img2.teletype.in/files/10/27/1027976b-b053-4f99-ae43-5067eb111a26.png" width="945" />
  </figure>
  <p id="tW5D">Итак, это действительно архив, в котором содержится текстовый документ и папка с данными Steam Guard к ним. Уже тут можно заметить несколько странностей:</p>
  <ul id="Rt3Q">
    <li id="Dnpt">количество .maFile не совпадает с запрошенным ранее количеством аккаунтов;</li>
    <li id="oFPx">Почти все SteamID, указанные в имени файлов, принадлежат неактивированным или несуществуюющим аккаунтам:</li>
  </ul>
  <figure id="Y3h3" class="m_column">
    <img src="https://img3.teletype.in/files/2f/b3/2fb36308-2d6e-4596-9dab-ed9d91f39c66.png" width="976" />
  </figure>
  <ul id="w66e">
    <li id="ABj6">В папке с .maFile имеется подозрительный файл <code>maFiles.scr</code>:</li>
  </ul>
  <figure id="smTf" class="m_original" data-caption-align="center">
    <img src="https://img1.teletype.in/files/4d/47/4d47bdbf-7964-4348-ab92-ace45b8d26d4.png" width="265" />
    <figcaption>К сожалению, Яндекс.Диск не отображает иконки файлов</figcaption>
  </figure>
  <p id="XCSQ">2. Снимаем пароль с помощью <a href="http://extract.me" target="_blank">любого онлайн-сервиса</a> и загружаем архив без пароля снова на Яндекс.Диск, чтобы детальнее рассмотреть содержимое архива:</p>
  <figure id="l239" class="m_original" data-caption-align="center">
    <img src="https://img4.teletype.in/files/37/d1/37d1cd11-bc00-4b84-82e4-68016ad038d7.png" width="580" />
    <figcaption>Файл с данными от аккаунтов содержит правдоподобые данные </figcaption>
  </figure>
  <p id="JSWk">Также мы можем скачать любой отдельный файл и посмотреть, что находится у него внутри. Для примера возьмем случайный maFile: </p>
  <figure id="Vo0H" class="m_original">
    <img src="https://img2.teletype.in/files/52/e5/52e51bbd-cd75-4519-b9e7-51c7ba9ceaf3.png" width="372" />
  </figure>
  <p id="XPtv">Выглядит как полностью валидный maFile, но есть несколько подозрительных моментов:</p>
  <ol id="nDKh">
    <li id="j49U">SteamID сессии не соответствует SteamID, указанному в имени файла; </li>
    <li id="EDqd">Никнейма аккаунта нет в файле с данными аккаунтов.</li>
  </ol>
  <p id="2Ph6">Из всего этого можно сделать вывод, что отправка этого файла преследовала не те цели, что были заявлены сервисом RentRally. Поэтому самое время изучить подозрительный файл. И все становится ясно сразу же после его скачивания:</p>
  <figure id="3XUw" class="m_original" data-caption-align="center">
    <img src="https://img4.teletype.in/files/b2/d7/b2d704d2-59b1-48bc-8d62-ff01474f1abb.png" width="131" />
    <figcaption>Так выглядит файл в Проводнике с включеным отображением расширений файлов</figcaption>
  </figure>
  <p id="vasH">Итак, как же должна была выглядеть успешная атака:</p>
  <ol id="klai">
    <li id="T5Jj">Фермер, получивший спам-рассылку, заходит на сайт и отправляет заявку;</li>
    <li id="lusk">Скамер сообщает фермеру дату и время, когда фермер получит данные от аккаунтов и сможет приступить к отфарму;</li>
    <li id="689i">После получения файла фермер распаковывает файл, и, не найдя нужного количества maFile, открывает вложенную папку, которая на самом деле является самораспаковывающимся архивом с вирусом [<a href="https://www.virustotal.com/gui/file/7a2205723b612c94d7f7f060523f20a7c75ad1c111f8f103f48fedfd92be63b8" target="_blank">VirusTotal</a>]. Социальная инженерия в деле.</li>
  </ol>
  <p id="Y200">При должной подготовке и выборе других способов привлечения жертв данный способ скама мог бы и сработать, но, к сожалению, все фермеры и админы фермерских чатов были предупреждены о скаме заранее и не теряли бдительности. </p>
  <h3 id="vLVZ">Начинаем нейтрализацию</h3>
  <p id="6PFV">Итак, схема понятна, теперь надо нейтрализовать скамера. Для этого продолжим распаковку архивов. Так как scr-файл в данном случае являлся самораспаковывающимся архивом, то, переименовав его в <code>maFiles.sfx</code>, мы можем распаковать его с помощью еще одного <a href="https://www.ezyzip.com/open-extract-sfx-file.html" target="_blank">онлайн-сервиса</a>:</p>
  <figure id="lHhl" class="m_column">
    <img src="https://img4.teletype.in/files/b6/15/b615e40f-e30b-42dd-9193-622b367fde5d.png" width="913" />
  </figure>
  <p id="m6Sr">Итак, внутри файла содержится <code>bat-файл</code> для запуска <code>work.exe</code> и сам <code>work.exe</code>. Cодержимое bat-файла подсказывает, что work.exe - очередной архив, так как WinRar, с помощью которого и был создан этот файл, поддерживает аргумент <code>-p</code> для распаковки архива сразу с паролем. Таким образом, пароль архива - <code>riverdD</code> </p>
  <figure id="8uGm" class="m_original">
    <img src="https://img1.teletype.in/files/08/18/0818ecff-55d3-400d-9fb7-f5575e246913.png" width="231" />
  </figure>
  <p id="jNlf">Повторяя предыдущий шаг, наконец-то получаем тот самый вредоносный файл, который нам нужен для изучения:</p>
  <figure id="eukV" class="m_column">
    <img src="https://img2.teletype.in/files/9e/fb/9efb9e2b-00b4-441a-9e98-84d7ea7cb578.png" width="913" />
  </figure>
  <p id="i99X">С помощью <a href="https://www.virustotal.com/gui/file/5dc232379edb233affaff15acb4a9c82c06cb79a1995d618935bbaac20ecbd49" target="_blank">VirusTotal</a> получаем необходимую информацию, а именно:</p>
  <ul id="ZZCn">
    <li id="63iR">IP-адрес сервера для сбора логов <code>193.233.74.20</code></li>
  </ul>
  <figure id="iXSz" class="m_column">
    <img src="https://img1.teletype.in/files/09/1f/091fa750-7806-4291-9474-b0854aeb673d.png" width="885" />
  </figure>
  <ul id="wbpb">
    <li id="tHHz">Принадлежность данного IP-адреса DpkgSoft Computers, Ltd., а также интервалу адресов, который арендует у DpkgSoft Computers, Ltd. некая компания ServShell:</li>
  </ul>
  <figure id="RwXW" class="m_original">
    <img src="https://img1.teletype.in/files/88/c1/88c12ba9-94f4-4713-83cf-1ad01663831a.png" width="484" />
  </figure>
  <p id="WMT3">С помощью <a href="https://manalyzer.org/report/56a53d20e12aca30f15647fbea165c51" target="_blank">Manalyzer</a> узнаем язык, на котором был написан стиллер (Go), и все тот же IP-адрес:</p>
  <figure id="yrC1" class="m_column">
    <img src="https://img1.teletype.in/files/c7/10/c710006d-01a2-4744-a7f7-1bef7542d499.png" width="870" />
  </figure>
  <p id="vCHB">Также с помощью специального инструмента можно узнать, что на этот IP-адрес привязан домен <code>blockhain-services.uk</code>:</p>
  <figure id="eEpT" class="m_column">
    <img src="https://img3.teletype.in/files/ea/df/eadf389b-b20c-4e8b-ae7a-cd34fe7c0ecb.png" width="1195" />
  </figure>
  <p id="8T15">Алиасом этого домена является <code>fillaryfx.example.com</code>:</p>
  <figure id="uHYP" class="m_column" data-caption-align="center">
    <img src="https://img2.teletype.in/files/16/99/16994ad7-957e-432f-9097-7480dbfed5a8.png" width="1196" />
    <figcaption>На данный момент нам это ничего не говорит, но запомним данную информацию</figcaption>
  </figure>
  <h2 id="LWni">Кульминация: кто стоял за скамом</h2>
  <p id="Rku7">Итак, мы узнали достаточно технической информации. Теперь самое время понять, кто организовал эту атаку. Есть несколько путей, которыми можно пойти: </p>
  <h3 id="8An4">Аккаунты, которые использовались для спама</h3>
  <p id="1MXA">Так как для спама использовались различные аккаунты (с никнеймами и без, с аватарками и без, с разными датами регистрации), можно сделать вывод, что это купленные аккаунты. Через них будет очень сложно найти скамера.</p>
  <h3 id="rnGl">Аккаунты, которые были отправлены скамером  </h3>
  <p id="Quih">Неизвестно, каким IQ нужно обладать, чтобы отправить данные от настоящих аккаунтов, собираясь скамить. Однако проверить данные все-таки стоит.</p>
  <p id="hjoO">Как и ожидалось, логины и пароли фейковые:</p>
  <figure id="wNE1" class="m_original">
    <img src="https://img2.teletype.in/files/d9/94/d994520e-2ae8-486e-abbe-0402765f38bb.png" width="687" />
  </figure>
  <p id="1TBq">А вот с maFile крайне повезло - скамер не знал, какую информацию они содержат, и поэтому изменил только незначительную часть данных и оставив самые важные. Пройдясь по ним скриптом, получаем следующие данные:</p>
  <ul id="Eolc">
    <li id="cANd">огромный список фейковых SteamID;</li>
    <li id="q7MN">два настоящих аккаунта, maFile которых использовались для генерации остальных (<a href="https://steamcommunity.com/profiles/76561199570559640" target="_blank">первый</a>, <a href="https://steamcommunity.com/profiles/76561199578597582" target="_blank">второй</a>). С их помощью была найдена часть фермы скамера, ссылки на которую можно найти в конце статьи;</li>
    <li id="qLys">два IP-адреса, с которых использовались аккаунты (95.164.61.13 и 82.45.55.248). </li>
  </ul>
  <figure id="exZK" class="m_original" data-caption-align="center">
    <img src="https://img1.teletype.in/files/0c/d5/0cd5cf19-8ce4-4034-9242-c2da3cfee893.png" width="387" />
    <figcaption>Даже обычные maFile могут дать необходимую информацию</figcaption>
  </figure>
  <p id="FZao">К сожалению, эта информация также не помогает выяснить, кто стоит за скамом. Попробуем найти его другим способом.</p>
  <h3 id="9v0w">Программист сайта</h3>
  <section style="background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="Y6Rv" data-align="center">Так как программист принял меры к закрытию сайта и дополнительно предупредил фермерское сообщество, тем самым доказав свою непричастность к скаму, его данные будут замазаны</p>
  </section>
  <p id="hZzu">Так получилось, что прямо в коде сайта имелась ссылка на его создателя:</p>
  <figure id="tQ85" class="m_column">
    <img src="https://img4.teletype.in/files/7b/fd/7bfd461c-a552-46ac-a935-47e2f1297576.png" width="802" />
  </figure>
  <p id="NlSS">С его помощью удалось стриггерить настоящего скамера, спалив следующие аккаунты:</p>
  <ul id="hLDe">
    <li id="vsPy"><a href="https://t.me/RentRally_Manager4" target="_blank">https://t.me/RentRally_Manager4</a></li>
    <li id="Sucm"><a href="https://t.me/RentRally_Manager7" target="_blank">https://t.me/RentRally_Manager7</a></li>
    <li id="9Jis"><a href="https://t.me/Huuseas" target="_blank">https://t.me/Huuseas</a></li>
  </ul>
  <figure id="JJt3" class="m_original" data-caption-align="center">
    <img src="https://img4.teletype.in/files/71/a4/71a441da-4fcd-4e1d-b12f-c6835d78672f.png" width="497" />
    <figcaption>Сообщение с первого фейкового акка</figcaption>
  </figure>
  <figure id="AxkG" class="m_original">
    <img src="https://img4.teletype.in/files/b7/59/b7595fb4-4f23-43eb-b22e-afc770b650f6.png" width="496" />
  </figure>
  <figure id="3Iu1" class="m_original" data-caption-align="center">
    <img src="https://img3.teletype.in/files/2e/41/2e4112cf-0df6-4004-9071-9fe39071037a.png" width="438" />
    <figcaption>Сообщения со второго фейкового акка </figcaption>
  </figure>
  <figure id="HpFS" class="m_original" data-caption-align="center">
    <img src="https://img1.teletype.in/files/4b/2a/4b2ad40d-de31-4645-ab8f-ebd4855da29a.png" width="236" />
    <figcaption>Ссылка на 3 фейковый акк от создателя сайта</figcaption>
  </figure>
  <p id="QgNt">Также благодаря тому, что скамер оставил отзывы сразу с двух аккаунтов одного зеленого форума, удалось узнать и остальные его данные: </p>
  <figure id="qriH" class="m_column">
    <img src="https://img3.teletype.in/files/60/1a/601a8225-b797-43d2-9389-05d105712071.png" width="1077" />
  </figure>
  <figure id="xaTq" class="m_column" data-caption-align="center">
    <img src="https://img4.teletype.in/files/79/83/79830e69-255e-48bc-bc66-c1e74001e93c.png" width="1551" />
    <figcaption>Отзыв о верстке сайта</figcaption>
  </figure>
  <figure id="WDfH" class="m_column" data-caption-align="center">
    <img src="https://img1.teletype.in/files/8b/66/8b6672e5-e187-452a-90ca-e1204793568b.png" width="1071" />
    <figcaption>Связи одного профиля с другим</figcaption>
  </figure>
  <figure id="v5u1" class="m_column">
    <img src="https://img2.teletype.in/files/99/99/99999ead-4b8c-4ee9-9fe2-dcd39b14a181.png" width="1013" />
  </figure>
  <figure id="ombh" class="m_column" data-caption-align="center">
    <img src="https://img4.teletype.in/files/b6/70/b670376d-8e4a-4892-b5bc-44f875aff2cd.png" width="1108" />
    <figcaption>Отзыв о создании Telegram-бота для этого скама (никнейм fillaryfx)</figcaption>
  </figure>
  <figure id="ZN6F" class="m_column" data-caption-align="center">
    <img src="https://img3.teletype.in/files/ea/a6/eaa68912-8894-4b73-b3b8-4250723aef22.png" width="1082" />
    <figcaption>Знакомая схема, не так ли?))</figcaption>
  </figure>
  <h3 id="iNTq">Хостинг-провайдер</h3>
  <p id="AdbF">С помощью некоторых манипуляций были получены контакты хостера, которому был задан один простой вопрос:</p>
  <figure id="GDxl" class="m_original">
    <img src="https://img1.teletype.in/files/4a/cf/4acf618b-37e7-49f5-aa9d-aa60cd822d03.png" width="536" />
  </figure>
  <p id="9rd6">Пересланный ответ убил:</p>
  <figure id="MxHq" class="m_column">
    <img src="https://img4.teletype.in/files/b6/81/b6817eba-a7e2-49d5-809d-dc6a07aeb980.png" width="640" />
  </figure>
  <h3 id="PVc3">Больше информации</h3>
  <p id="F7mM">После внимательного изучения обоих профилей и нескольких фермерских чатов было обнаружено еще одно сходство:</p>
  <figure id="zdXT" class="m_column">
    <img src="https://img3.teletype.in/files/a0/64/a0641d30-151b-4cbb-a80a-57b6d0bc6efc.png" width="931" />
  </figure>
  <figure id="wS5u" class="m_column">
    <img src="https://img3.teletype.in/files/6d/73/6d737543-d945-4896-9b34-3c219cea1d88.png" width="801" />
  </figure>
  <figure id="RIRf" class="m_original">
    <img src="https://img1.teletype.in/files/42/9c/429c64e5-b33a-41cf-95a5-b658838e018e.png" width="487" />
  </figure>
  <p id="WoQq">Для того, чтобы было ясно, кто скрывается за удаленным аккаунтом:</p>
  <figure id="3069" class="m_original">
    <img src="https://img3.teletype.in/files/27/95/2795db03-e61b-468e-a79a-8745ab64fd74.png" width="478" />
  </figure>
  <figure id="cb7X" class="m_column">
    <img src="https://img1.teletype.in/files/c9/88/c98865d5-9aee-480d-a1e0-07335c45dda1.png" width="549" />
  </figure>
  <figure id="Qjkw" class="m_column">
    <img src="https://img4.teletype.in/files/74/5c/745cda89-f6ad-4c5a-995c-13bc17679b45.png" width="1184" />
  </figure>
  <p id="QF9L">В этом же чате были найдены и другие данные скамера:</p>
  <figure id="e4as" class="m_original">
    <img src="https://img4.teletype.in/files/f6/c1/f6c1fd5a-2354-4cfa-938b-b484149e601e.png" width="591" />
  </figure>
  <p id="7uXf">Также, после того, как скам не удался, скамер решил <a href="https://zelenka.guru/threads/6643855/" target="_blank">продать</a> свои аккаунты.</p>
  <figure id="Md2b" class="m_column">
    <img src="https://img4.teletype.in/files/f4/52/f4520a97-040a-413c-8bd8-65ff11bbd475.png" width="1045" />
  </figure>
  <p id="Wk5T">Лучше бы он этого не делал, так как благодаря всего одной ссылке была обнаружена вторая часть фермы, состоящая из 51 аккаунта:</p>
  <figure id="gLIf" class="m_column">
    <img src="https://img1.teletype.in/files/cb/7b/cb7b06fa-58e2-4f93-bee8-0e6ca5ef766b.png" width="802" />
  </figure>
  <p id="1dMz">Бонусом: ТЗ сайта, в котором нашлись баннеры из спама</p>
  <figure id="oyHe" class="m_column">
    <img src="https://img1.teletype.in/files/06/19/0619a21a-049c-4a35-a79a-a397d4fab575.png" width="976" />
  </figure>
  <figure id="BSj6" class="m_column">
    <img src="https://img1.teletype.in/files/8f/f2/8ff2a046-66b9-4189-b6e6-60d0719dab09.png" width="632" />
  </figure>
  <h2 id="JyuR">Заключение</h2>
  <section style="background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="MWTg" data-align="center"><a href="https://zelenka.guru/threads/6619613/" target="_blank">Арбитраж с баном</a>, созданный при поддержке Фарм-Безопасности</p>
  </section>
  <p id="qoQf">Вместо многих слов здесь будет перечислена вся информация, имеющая отношение к скамеру.</p>
  <h3 id="Gic0">Telegram-аккаунты</h3>
  <p id="Gx19"><a href="https://t.me/timeworklife" target="_blank">https://t.me/timeworklife</a>                (TG ID: 6531166467)<br /><a href="https://t.me/b1nd0x" target="_blank">https://t.me/b1nd0x</a>                        (TG ID: 6653270590, <a href="https://t.me/careaboutmoney" target="_blank">@careaboutmoney</a>)<br /><a href="https://t.me/PRADAFAME" target="_blank">https://t.me/PRADAFAME</a>               (TG ID: 462095275)<br /><a href="https://t.me/givemedox" target="_blank">https://t.me/givemedox</a>                  (TG ID: 5789744234, <a href="https://t.me/officialtelegramadministrator" target="_blank">@officialtelegramadministrator</a>)<br /><a href="https://t.me/Huuseas" target="_blank">https://t.me/Huuseas</a>                      (TG ID: 5598300546, удален)<br /><a href="https://t.me/RentRally" target="_blank">https://t.me/RentRally</a>                     (TG ID: 6795674243, удален)<br /><a href="https://t.me/RentRally_Manager4" target="_blank">https://t.me/RentRally_Manager4</a>   (TG ID: 6746295922, заблокирован TG)<br /><a href="https://t.me/RentRally_Manager7" target="_blank">https://t.me/RentRally_Manager7</a>   (TG ID: 6762774521, заблокирован TG)<br /><a href="https://t.me/fillaryfx" target="_blank">https://t.me/fillaryfx</a>                        (TG ID: 5391366766, удален)<br /><a href="https://t.me/fillary01" target="_blank">https://t.me/fillary01</a>                        (TG ID: 6967052826)<br /><a href="https://t.me/uoooao18" target="_blank">https://t.me/uoooao18</a>                     (TG ID: 6790055096, <a href="https://t.me/afoer401" target="_blank">@afoer401</a>)<br /><a href="https://t.me/Infinity_Trin1ty" target="_blank">https://t.me/Infinity_Trin1ty</a>              (TG ID: 5861362386, удален)<br /><a href="https://t.me/pooeas0" target="_blank">https://t.me/pooeas0</a>                       (TG ID: 6770388757, <a href="https://t.me/hooffer1" target="_blank">@hooffer1</a>)</p>
  <h3 id="xtTn">Steam-аккаунты</h3>
  <p id="NbDt"><strong>Веселая ферма: часть 1</strong>  </p>
  <p id="ugSp"><a href="https://steamcommunity.com/profiles/76561199570559640" target="_blank">https://steamcommunity.com/profiles/76561199570559640</a><br /><a href="https://steamcommunity.com/profiles/76561199570252498" target="_blank">https://steamcommunity.com/profiles/76561199570252498</a><br /><a href="https://steamcommunity.com/profiles/76561199572666098" target="_blank">https://steamcommunity.com/profiles/76561199572666098</a><br /><a href="https://steamcommunity.com/profiles/76561199577900903" target="_blank">https://steamcommunity.com/profiles/76561199577900903</a><br /><a href="https://steamcommunity.com/profiles/76561199578597582" target="_blank">https://steamcommunity.com/profiles/76561199578597582</a><br /><a href="https://steamcommunity.com/profiles/76561199570378394" target="_blank">https://steamcommunity.com/profiles/76561199570378394</a><br /><a href="https://steamcommunity.com/profiles/76561199577455669" target="_blank">https://steamcommunity.com/profiles/76561199577455669</a><br /><a href="https://steamcommunity.com/profiles/76561199577900903" target="_blank">https://steamcommunity.com/profiles/76561199577900903</a><br /><a href="https://steamcommunity.com/profiles/76561199572084726" target="_blank">https://steamcommunity.com/profiles/76561199572084726</a><br /><a href="https://steamcommunity.com/profiles/76561199572951231" target="_blank">https://steamcommunity.com/profiles/76561199572951231</a><br /><a href="https://steamcommunity.com/profiles/76561199580769605" target="_blank">https://steamcommunity.com/profiles/76561199580769605</a></p>
  <p id="9Ayt"><strong>Веселая ферма: часть 2</strong></p>
  <p id="cnoD"><a href="https://steamcommunity.com/profiles/76561199129667061" target="_blank">https://steamcommunity.com/profiles/76561199129667061</a><br /><a href="https://steamcommunity.com/profiles/76561199129658429" target="_blank">https://steamcommunity.com/profiles/76561199129658429</a><br /><a href="https://steamcommunity.com/profiles/76561199129790287" target="_blank">https://steamcommunity.com/profiles/76561199129790287</a><br /><a href="https://steamcommunity.com/profiles/76561199129947884" target="_blank">https://steamcommunity.com/profiles/76561199129947884</a><br /><a href="https://steamcommunity.com/profiles/76561199129717795" target="_blank">https://steamcommunity.com/profiles/76561199129717795</a><br /><a href="https://steamcommunity.com/profiles/76561199129907439" target="_blank">https://steamcommunity.com/profiles/76561199129907439</a><br /><a href="https://steamcommunity.com/profiles/76561199129847057" target="_blank">https://steamcommunity.com/profiles/76561199129847057</a><br /><a href="https://steamcommunity.com/profiles/76561199130064459" target="_blank">https://steamcommunity.com/profiles/76561199130064459</a><br /><a href="https://steamcommunity.com/profiles/76561199130073169" target="_blank">https://steamcommunity.com/profiles/76561199130073169</a><br /><a href="https://steamcommunity.com/profiles/76561199130010182" target="_blank">https://steamcommunity.com/profiles/76561199130010182</a><br /><a href="https://steamcommunity.com/profiles/76561199129956892" target="_blank">https://steamcommunity.com/profiles/76561199129956892</a><br /><a href="https://steamcommunity.com/profiles/76561199130205504" target="_blank">https://steamcommunity.com/profiles/76561199130205504</a><br /><a href="https://steamcommunity.com/profiles/76561199130351408" target="_blank">https://steamcommunity.com/profiles/76561199130351408</a><br /><a href="https://steamcommunity.com/profiles/76561199134743059" target="_blank">https://steamcommunity.com/profiles/76561199134743059</a><br /><a href="https://steamcommunity.com/profiles/76561199135149509" target="_blank">https://steamcommunity.com/profiles/76561199135149509</a><br /><a href="https://steamcommunity.com/profiles/76561199135147995" target="_blank">https://steamcommunity.com/profiles/76561199135147995</a><br /><a href="https://steamcommunity.com/profiles/76561199135236648" target="_blank">https://steamcommunity.com/profiles/76561199135236648</a><br /><a href="https://steamcommunity.com/profiles/76561199135203424" target="_blank">https://steamcommunity.com/profiles/76561199135203424</a><br /><a href="https://steamcommunity.com/profiles/76561199444549998" target="_blank">https://steamcommunity.com/profiles/76561199444549998</a><br /><a href="https://steamcommunity.com/profiles/76561199444559911" target="_blank">https://steamcommunity.com/profiles/76561199444559911</a><br /><a href="https://steamcommunity.com/profiles/76561199135431129" target="_blank">https://steamcommunity.com/profiles/76561199135431129</a><br /><a href="https://steamcommunity.com/profiles/76561199135435742" target="_blank">https://steamcommunity.com/profiles/76561199135435742</a><br /><a href="https://steamcommunity.com/profiles/76561199135615321" target="_blank">https://steamcommunity.com/profiles/76561199135615321</a><br /><a href="https://steamcommunity.com/profiles/76561199444851826" target="_blank">https://steamcommunity.com/profiles/76561199444851826</a><br /><a href="https://steamcommunity.com/profiles/76561199444859584" target="_blank">https://steamcommunity.com/profiles/76561199444859584</a><br /><a href="https://steamcommunity.com/profiles/76561199445069170" target="_blank">https://steamcommunity.com/profiles/76561199445069170</a><br /><a href="https://steamcommunity.com/profiles/76561199444888926" target="_blank">https://steamcommunity.com/profiles/76561199444888926</a><br /><a href="https://steamcommunity.com/profiles/76561199444852441" target="_blank">https://steamcommunity.com/profiles/76561199444852441</a><br /><a href="https://steamcommunity.com/profiles/76561199445083586" target="_blank">https://steamcommunity.com/profiles/76561199445083586</a><br /><a href="https://steamcommunity.com/profiles/76561199445060800" target="_blank">https://steamcommunity.com/profiles/76561199445060800</a><br /><a href="https://steamcommunity.com/profiles/76561199444918922" target="_blank">https://steamcommunity.com/profiles/76561199444918922</a><br /><a href="https://steamcommunity.com/profiles/76561199444878564" target="_blank">https://steamcommunity.com/profiles/76561199444878564</a><br /><a href="https://steamcommunity.com/profiles/76561199444911183" target="_blank">https://steamcommunity.com/profiles/76561199444911183</a><br /><a href="https://steamcommunity.com/profiles/76561199445089632" target="_blank">https://steamcommunity.com/profiles/76561199445089632</a><br /><a href="https://steamcommunity.com/profiles/76561199444954403" target="_blank">https://steamcommunity.com/profiles/76561199444954403</a><br /><a href="https://steamcommunity.com/profiles/76561199444793854" target="_blank">https://steamcommunity.com/profiles/76561199444793854</a><br /><a href="https://steamcommunity.com/profiles/76561199445016957" target="_blank">https://steamcommunity.com/profiles/76561199445016957</a><br /><a href="https://steamcommunity.com/profiles/76561199444999094" target="_blank">https://steamcommunity.com/profiles/76561199444999094</a><br /><a href="https://steamcommunity.com/profiles/76561199444883628" target="_blank">https://steamcommunity.com/profiles/76561199444883628</a><br /><a href="https://steamcommunity.com/profiles/76561199445205574" target="_blank">https://steamcommunity.com/profiles/76561199445205574</a><br /><a href="https://steamcommunity.com/profiles/76561199445131136" target="_blank">https://steamcommunity.com/profiles/76561199445131136</a><br /><a href="https://steamcommunity.com/profiles/76561199445458332" target="_blank">https://steamcommunity.com/profiles/76561199445458332</a><br /><a href="https://steamcommunity.com/profiles/76561199445836906" target="_blank">https://steamcommunity.com/profiles/76561199445836906</a><br /><a href="https://steamcommunity.com/profiles/76561199445264363" target="_blank">https://steamcommunity.com/profiles/76561199445264363</a><br /><a href="https://steamcommunity.com/profiles/76561199445466087" target="_blank">https://steamcommunity.com/profiles/76561199445466087</a><br /><a href="https://steamcommunity.com/profiles/76561199445303195" target="_blank">https://steamcommunity.com/profiles/76561199445303195</a><br /><a href="https://steamcommunity.com/profiles/76561199445146443" target="_blank">https://steamcommunity.com/profiles/76561199445146443</a><br /><a href="https://steamcommunity.com/profiles/76561199445143248" target="_blank">https://steamcommunity.com/profiles/76561199445143248</a><br /><a href="https://steamcommunity.com/profiles/76561199445188443" target="_blank">https://steamcommunity.com/profiles/76561199445188443</a><br /><a href="https://steamcommunity.com/profiles/76561199445215394" target="_blank">https://steamcommunity.com/profiles/76561199445215394</a><br /><a href="https://steamcommunity.com/profiles/76561199445443694" target="_blank">https://steamcommunity.com/profiles/76561199445443694</a></p>
  <h3 id="XhVE">Криптокошельки</h3>
  <p id="qkap"><code>TPWHa2T6BpnFS23ABRxKiQTmdtAeMLEdyK</code></p>
  <h3 id="KaSB">Домены и IP-адреса</h3>
  <p id="aVvk">blockchain-services.uk - домен, привязанный к серверу для сбора логов</p>
  <p id="AhEO">82.45.55.248 - основной IP скамера </p>
  <p id="vpSx">95.164.61.13 - IP прокси-сервера</p>
  <p id="zbFA">5.42.65.101 - IP сервера, куда уходили логи в 2023 году</p>
  <p id="4fch">193.233.74.20 - IP сервера, куда должны были уходить логи в 2024 году</p>
  <p id="5aA3">80.66.85.144 - IP сервера, на котором до сих пор находится фишинговый сайт</p>
  <h3 id="Ti5M">Теги</h3>
  <p id="9rGC"><code>pradafame</code>, <code>givemedox</code>, <code>b1nd0x</code>, <code>timeworklife</code>, <code>fillaryfx</code>, <code>chevidoebalis1337</code>, <code>ti_dodik_bez_lichnoy_jizni</code>, <code>Huuseas</code>, <code>RentRally</code>, <code>fillary01</code>, <code>uoooao18</code>, <code>pooeas0</code>, <code>Infinity_Trin1ty</code>, <code>careaboutmoney</code>, <code>officialtelegramadministrator</code></p>
  <h2 id="GD2d"><strong>© Ф</strong>АРМ-БЕЗОПАСНОСТЬ</h2>

]]></content:encoded></item><item><guid isPermaLink="true">https://teletype.in/@farmsecurity/SteamDesktopAuthenticator</guid><link>https://teletype.in/@farmsecurity/SteamDesktopAuthenticator?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=farmsecurity</link><comments>https://teletype.in/@farmsecurity/SteamDesktopAuthenticator?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=farmsecurity#comments</comments><dc:creator>farmsecurity</dc:creator><title>Инструкция по обнаружению фейкового SDA </title><pubDate>Sat, 21 Oct 2023 21:03:31 GMT</pubDate><media:content medium="image" url="https://img2.teletype.in/files/5a/d7/5ad7999e-97d6-4df1-860b-2d054cee5317.png"></media:content><description><![CDATA[<img src="https://img4.teletype.in/files/b3/2f/b32fda0a-a21b-4e69-b08b-25cf6aa87205.png"></img>В этой статье расскажем о том, как проверить SDA на оригинальность, а также о том, что сделать, если ваш SDA неоригинальный и содержит стиллер.]]></description><content:encoded><![CDATA[
  <figure id="vLuX" class="m_column">
    <img src="https://img4.teletype.in/files/b3/2f/b32fda0a-a21b-4e69-b08b-25cf6aa87205.png" width="1200" />
  </figure>
  <p id="s6em">В этой статье расскажем о том, как проверить SDA на оригинальность, а также о том, что сделать, если ваш SDA неоригинальный и содержит стиллер.</p>
  <section style="background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="OGRG"><strong>Steam Desktop Authenticator</strong> (сокращенно <strong>SDA</strong>) - программа для генерации кодов Steam Guard на ПК, а также для подтверждения действий с аккаунтом (продажа игровых вещей на Торговой площадке, отправка обменов, смена пароля, почты и т. д.).</p>
    <p id="houX">Существует только один оригинальный SDA - <a href="https://github.com/Jessecar96/SteamDesktopAuthenticator/releases" target="_blank">GitHub</a>.</p>
  </section>
  <p id="4UmP">Проверить оригинальность SDA можно двумя способами - по косвенным признакам и с помощью сайтов по проверке файлов на вирусы.</p>
  <h3 id="EI3i">Проверка по косвенным признакам</h3>
  <p id="eCM7">Существующие версии фейкового SDA обладают следующими признаками: </p>
  <ul id="97BW">
    <li id="IzQR">при попытке обновления SDA ничего не происходит (в оригинальном  SDA появляется сообщение об использовании актуальной версии или наличии обновления);</li>
    <li id="5Ucp">в папке с SDA находится файл библиотеки Flurl:  </li>
  </ul>
  <figure id="khVN" class="m_original" data-caption-align="center">
    <img src="https://img4.teletype.in/files/b0/21/b0217fe6-5092-45bd-bdb3-05cd3d634317.png" width="231" />
    <figcaption>Файлы Flurl.Http.dll, Flurl.dll (и иногда Flurl.xml)</figcaption>
  </figure>
  <ul id="z3t3">
    <li id="NUyl">в папке с SDA находится файл entry.json:</li>
  </ul>
  <figure id="ndIP" class="m_original" data-caption-align="center">
    <img src="https://img3.teletype.in/files/24/c3/24c3ecda-d8aa-4053-8a68-38d39e62d190.png" width="188" />
    <figcaption>Файл entry.json</figcaption>
  </figure>
  <ul id="HjlW">
    <li id="RWw8">при просмотре свойств файла <code>Steam Desktop Authenticator.exe</code> версии выше 1.0.10 можно отметить несоответствие версий:</li>
  </ul>
  <figure id="VrLM" class="m_original" data-caption-align="center">
    <img src="https://img1.teletype.in/files/c7/9a/c79ae3da-c2f4-4233-9338-3e9bb5422c0a.png" width="332" />
    <figcaption>Фейковый SDA версии 1.0.11</figcaption>
  </figure>
  <h3 id="MLrf">Проверка с помощью сайтов</h3>
  <p id="V1hU">Для быстрой проверки можно воспользоваться сайтом <a href="http://manalyzer.org" target="_blank">Manalyzer</a>. Для этого необходимо загрузить файл <code>Steam Desktop Authenticator.exe</code> на сайт и дождаться окончания проверки. Как только она завершится, появится информация о файле:</p>
  <figure id="YZ1u" class="m_column" data-caption-align="center">
    <img src="https://img2.teletype.in/files/96/7c/967c9083-2271-403d-b6e2-531465c7efd4.png" width="1058" />
    <figcaption>Результат проверки фейкового SDA версии 1.0.10</figcaption>
  </figure>
  <p id="74W1">Если в разделе &quot;Interesting strings found in the binary&quot; появятся домены, не имеющие отношения к Steam, Microsoft и Github, то это сигнал о том, что ваш SDA - неоригинальный. В некоторых версиях фейковых SDA скамеры также использовали домен vcredistdownload.com, похожий на домен Microsoft, но на самом деле не имеющий ни малейшего отношения к данной компании.</p>
  <p id="goO6">Список доменов, обнаруженных в разных версиях фейкового SDA:</p>
  <ul id="49hw">
    <li id="84Pt">vcredistdownload.com</li>
    <li id="IljI">checkstatuselement.com</li>
    <li id="bMAE">statestatuscheck.com</li>
    <li id="JJWC">webstatuschecking.com</li>
  </ul>
  <p id="UHJ4">При проверке файла через VirusTotal обращайте внимание на раздел &quot;Details&quot; и проверяйте косвенные признаки. К сожалению, VirusTotal может не отображать указанные выше домены.</p>
  <figure id="Uwng" class="m_original" data-caption-align="center">
    <img src="https://img4.teletype.in/files/f0/a5/f0a54fd2-3e2c-438e-9c04-95b746507d63.png" width="524" />
    <figcaption>Несовпадение версии в фейковом SDA версии 1.0.14</figcaption>
  </figure>
  <figure id="VGYO" class="m_original" data-caption-align="center">
    <img src="https://img1.teletype.in/files/c0/fd/c0fddbbf-6378-4015-bea6-caca12787a3b.png" width="313" />
    <figcaption>Ссылка на библиотеку Flurl в фейковом SDA версии 1.0.14</figcaption>
  </figure>
  <h2 id="0VKh">Что делать, если SDA неоригинальный?</h2>
  <p id="1ond">Все существующие версии фейкового SDA работают по одному и тому же принципу: данные об аккаунте собираются при импорте maFile, при привязке номера телефона к аккаунту, а также при обновлении сессии. Поэтому важно сделать следующие шаги:</p>
  <ul id="Q70S">
    <li id="InY7">заархивировать файлы фейкового SDA;</li>
    <li id="OLeM">скачать <a href="https://github.com/Jessecar96/SteamDesktopAuthenticator" target="_blank">оригинальный SDA</a> и перенести файлы из скачанного архива в папку SDA с заменой;</li>
    <li id="UXTL">зайти в аккаунт Steam через клиент, перейти в <a href="https://store.steampowered.com/account/" target="_blank">настройки аккаунта</a>, затем в <a href="https://store.steampowered.com/twofactor/manage" target="_blank">настройки Steam Guard</a> и нажать на эту кнопку:</li>
  </ul>
  <figure id="Zd6H" class="m_original">
    <img src="https://img2.teletype.in/files/5f/c6/5fc63341-bb43-42a2-9304-c4b9b7b67df7.png" width="593" />
  </figure>
  <ul id="UE57">
    <li id="MwNE">после этого <a href="https://help.steampowered.com/ru/wizard/HelpChangePassword?redir=store/account/" target="_blank">сменить пароль</a> на аккаунте и подтвердите смену через Steam Guard, используя <strong>оригинальный SDA</strong>, предварительно обновив сессию;</li>
    <li id="4ipX">для максимальной безопасности рекомендуется перепривязать Steam Guard на аккаунте в <a href="https://store.steampowered.com/twofactor/manage" target="_blank">настройках</a>, сначала удалив его, а затем привязав заново (возможно, потребуется удалить номер телефона с аккаунта).</li>
  </ul>
  <h3 id="7p60"><strong>© Ф</strong>АРМ-БЕЗОПАСНОСТЬ</h3>
  <p id="2W36">Теги: <em>Steam Desktop Authenticator</em>, <em>SDA</em></p>

]]></content:encoded></item><item><guid isPermaLink="true">https://teletype.in/@farmsecurity/rexto</guid><link>https://teletype.in/@farmsecurity/rexto?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=farmsecurity</link><comments>https://teletype.in/@farmsecurity/rexto?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=farmsecurity#comments</comments><dc:creator>farmsecurity</dc:creator><title>rexto + MV.Pro = SCAM</title><pubDate>Mon, 16 Oct 2023 17:36:09 GMT</pubDate><media:content medium="image" url="https://img2.teletype.in/files/da/4d/da4d12dc-6ac0-40bb-9021-5761e3df8a20.png"></media:content><description><![CDATA[<img src="https://img3.teletype.in/files/a5/dc/a5dcd5f1-1bf0-4193-b0a9-b139fdcc4792.png"></img>В этой статье будут изложены факты, а также приведены некоторые размышления о том, что сейчас происходит с медийным проектом под названием Rexto.]]></description><content:encoded><![CDATA[
  <figure id="AdcI" class="m_column">
    <img src="https://img3.teletype.in/files/a5/dc/a5dcd5f1-1bf0-4193-b0a9-b139fdcc4792.png" width="1200" />
  </figure>
  <p id="twKZ">В этой статье будут изложены факты, а также приведены некоторые размышления о том, что сейчас происходит с медийным проектом под названием Rexto.</p>
  <figure id="oNWR" class="m_original" data-caption-align="center">
    <img src="https://img1.teletype.in/files/44/a4/44a46d40-e220-4457-83d1-371d7e7bf521.png" width="474" />
    <figcaption>Хайпанем немножечко</figcaption>
  </figure>
  <h2 id="82Po">Кража скинов на 400.000 рублей</h2>
  <p id="e2mK">История начинается еще в ноябре 2022 года. Тогда впервые был зафиксирован инцидент с панелью rexto. Если очень кратко, то 28 октября 2022 года была установлена панель rexto:</p>
  <figure id="X1y8" class="m_original">
    <img src="https://img4.teletype.in/files/b0/8f/b08f134b-bebf-469a-94dd-1cf5e54b801d.png" width="619" />
  </figure>
  <p id="hQyO">А уже 2 ноября со скинами, хранящимися на аккаунтах, начали происходить интересные вещи:</p>
  <ul id="H2lp">
    <li id="an2d">часть скинов сливалась на Торговой площадке по автобаю:</li>
  </ul>
  <figure id="kdrH" class="m_retina" data-caption-align="center">
    <img src="https://img2.teletype.in/files/93/a2/93a2f131-075d-4727-97ff-5aad98654076.png" width="825" />
  </figure>
  <ul id="Lbuu">
    <li id="WOf8">часть скинов ушла на ботов Tradeit.gg:</li>
  </ul>
  <figure id="3ICa" class="m_retina" data-caption-align="center">
    <img src="https://img1.teletype.in/files/0a/45/0a453ee0-a7f3-4582-9ae6-bc7594d3769e.png" width="770.5" />
  </figure>
  <ul id="Uu7M">
    <li id="HRrP">часть скинов была продана на csgo.tm:</li>
  </ul>
  <figure id="blHZ" class="m_retina" data-caption-align="center">
    <img src="https://img1.teletype.in/files/c2/d5/c2d53d30-ece6-4b46-ba2b-a6bca8d29e71.png" width="850" />
  </figure>
  <ul id="xwTP">
    <li id="BU1Z">часть скинов ушла на аккаунты скамеров:</li>
  </ul>
  <figure id="JD1i" class="m_column" data-caption-align="center">
    <img src="https://img2.teletype.in/files/dd/dc/dddc8aff-851f-4407-8ee3-f7ff73501075.png" width="1700" />
  </figure>
  <p id="B5s4">Полный список аккаунтов скамеров:</p>
  <ul id="ddbi">
    <li id="PWVH"><a href="https://steamcommunity.com/profiles/76561198143049763" target="_blank">https://steamcommunity.com/profiles/76561198143049763</a></li>
    <li id="IvYS"><a href="https://steamcommunity.com/profiles/76561198030476423" target="_blank">https://steamcommunity.com/profiles/76561198030476423</a></li>
  </ul>
  <p id="IGkE">Для вывода криптовалюты использовались следующие кошельки:</p>
  <ul id="EQCn">
    <li id="sULP">TVeVL3t7Z3C7Gf5cu9uvGGU2zuocoP2Axs</li>
  </ul>
  <figure id="jEHu" class="m_column">
    <img src="https://img2.teletype.in/files/96/a4/96a4331d-ab76-4307-9fa4-8e8dd49d5b5c.png" width="1050" />
  </figure>
  <ul id="S32B">
    <li id="X7ji">0x6FBf9979E378A14e2269E5d5C0A4152E610990dC</li>
  </ul>
  <figure id="GemJ" class="m_column">
    <img src="https://img1.teletype.in/files/cb/c7/cbc7c445-5c57-47a2-9e92-491b8ec2d11c.png" width="733" />
  </figure>
  <p id="9Nne">С обоих кошельков все средства уходили на украинскую биржу <em>WhiteBIT:</em></p>
  <figure id="aT5B" class="m_column">
    <img src="https://img3.teletype.in/files/6e/75/6e75734f-a768-4a89-aa67-1a0d837b432b.png" width="1217" />
  </figure>
  <p id="DRu8">Общая сумма украденных скинов превысила 400.000 рублей на момент кражи.</p>
  <p id="ZShT">Из основных предположений были следующие версии:</p>
  <ul id="rhKk">
    <li id="qZrb">панель rexto (так как это был последний установленный софт);</li>
    <li id="5XWl">взлом аккаунтов, так как они были куплены около 5 лет назад (и не у rexto);</li>
    <li id="NhzF">эксплоиты или фейковая версия ASF.</li>
  </ul>
  <p id="OHmO">Ни вторая, ни третья версия не подтвердились - не было похожих случаев. В первом же случае парочка похожих случаев нашлась, но в сентябре стало известно, что на ПК была установлена скам-версия SDA. Но как она там оказалась, если владелец ПК утверждает, что качал SDA по ссылке из описания видео <a href="https://www.youtube.com/watch?v=FmjrjB4OIK8" target="_blank">Demon TV</a>?</p>
  <figure id="scNT" class="m_original">
    <img src="https://img2.teletype.in/files/9c/33/9c33fd76-d782-48d4-82ee-24c506fe897f.png" width="503" />
  </figure>
  <p id="lLWn">Есть очень большая вероятность, что к происходящему имеет отношение команда разработчиков rexto, чему в дальнейшем даны будут подтверждения.</p>
  <h2 id="bkxV">Странности со фейковым SDA</h2>
  <section style="background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="wieG" data-align="center">Из-за того, что официальное расследование еще продолжается, информация о человеке, владеющим доменом сайта для сбора логов, будет скрыт. </p>
    <p id="9hs7" data-align="center">Также, данный материал имеет отношение к другой статье, из-за чего здесь будет только самая необходимая информация.</p>
  </section>
  <p id="ch4M"><a href="https://teletype.in/@farmsecurity/SteamDesktopAuthenticator" target="_blank">Инструкция</a> по проверке оригинальности SDA появилась не на пустом месте. Как оказалось, существует целых 2 группы фейковых SDA, принадлежащих, соответственно, разным группам людей. </p>
  <p id="slDP">В описанном случае был подменен SDA версии 1.0.10, а данные отправлялись на 2 связанных между собой домена - <code>vcredistdownload.com</code> и <code>webstatuschecking.com</code>.</p>
  <figure id="UAcs" class="m_column">
    <img src="https://img3.teletype.in/files/24/d5/24d50fe9-1deb-495d-8119-cbebbe9bb9fe.png" width="945" />
  </figure>
  <p id="Od4H">После того, как об этом стало известно, началось официальное расследование, и по некоторым признакам стало понятно, что это <strong>попадание в яблочко</strong> - с доменов испарились регистрационные данные. Это лишь подтвердило, что настоящий администратор этих доменов, а, возможно, и фейковой версии SDA, найден.</p>
  <p id="hbVX">Однако была одна странность - во всех фейковых SDA версии 1.0.10, которые удалось найти в поисковиках, фигурировали совершенно другие домены с другой датой регистрации. Также не совпадало время компиляции файлов, и некоторые другие детали.</p>
  <figure id="zw1K" class="m_column">
    <img src="https://img4.teletype.in/files/3f/1c/3f1c9ad1-1f24-4dfc-afc8-bce83be2db21.png" width="971" />
  </figure>
  <p id="BnA8">Пока что пойдем дальше по хронологии, но держите эту информацию в голове, она пригодится позже.</p>
  <h2 id="6gK4">Массовое восстановление аккаунтов 10 апреля 2023 года</h2>
  <p id="vCXO">Ночью 10 апреля 2023 года в чате rexto появляется следующее паническое сообщение:</p>
  <figure id="Fljo" class="m_original" data-caption-align="center">
    <img src="https://img1.teletype.in/files/c0/09/c009969c-778a-4346-8a0c-924909ee0a05.png" width="415" />
    <figcaption>Стоит отметить, что это фишка rexto - никогда ничего не публиковать о скаме в своем канале</figcaption>
  </figure>
  <p id="SFmg">После небольшого расследования выясняется, что были восстановлены не только аккаунты rexto. Была собрана небольшая конфа из пострадавших, среди которых, по странному совпадению, оказались только &quot;работники криптовалюты&quot; и одновременно пользователи rexto-панели:</p>
  <figure id="VXAU" class="m_original">
    <img src="https://img1.teletype.in/files/cd/02/cd028c65-3749-4c69-a43a-0ce58d6725a5.png" width="717" />
  </figure>
  <p id="TZdH">Как наверняка сказал бы сейчас rexto,</p>
  <figure id="26H2" class="m_original">
    <img src="https://img2.teletype.in/files/16/a9/16a939c6-5b4c-4c46-8ed8-3db9d2bc4114.png" width="487" />
  </figure>
  <p id="Jwl1">Но тогда ситуация разрешилась довольно просто - с помощью простейшего сканера портов и просмотра исходного кода было выяснено следующее:</p>
  <ul id="YmQ3">
    <li id="hOuQ">на сервере <code>accs.email</code> существует порт 3000, на котором поднят скрипт временной почты;</li>
    <li id="E82G">страницы <code>accs.email</code> ссылаются на <code>ws.poso.city</code>;</li>
  </ul>
  <figure id="qYK5" class="m_original">
    <img src="https://img4.teletype.in/files/be/14/be14f6f5-3a6a-4555-8298-7cb83d626371.png" width="543" />
  </figure>
  <ul id="ebv7">
    <li id="PqIY">на сервере panel.poso.city также существует порт 3000, на котором также поднят скрипт временной почты</li>
    <li id="N5Kw">домен сайта был зарегистрирован в Латвии на некоего Павла Иванько</li>
  </ul>
  <figure id="aZLe" class="m_original">
    <img src="https://img3.teletype.in/files/e3/2b/e32b5db2-cdb7-41aa-bd86-c224386d1adf.png" width="541" />
  </figure>
  <p id="ofqd">После того, как данные факты были установлены, об этом были немедленно уведомлены все пострадавшие, которые начали быстро перепривязывать аккаунты на свои почты. Стоит также отметить тот факт, что в апреле rexto активно помогал в восстановлении аккаунтов, хотя, возможно, это происходило по той причине, что зацепило и его аккаунты🤔</p>
  <figure id="dCdb" class="m_original">
    <img src="https://img3.teletype.in/files/ed/00/ed008fc9-f9e5-4575-904c-a53329f339be.png" width="338" />
  </figure>
  <p id="WVwb">Но самое интересное заключается в другом - все пострадавшие пользовались панелью rexto, а восстановлены были не только его аккаунты, но и аккаунты, добавленные в панель. Причем о том, что это не обычный скам, говорит тот факт, что домены <code>skr1pt.online</code> и <code>govno.email</code> на тот момент не были зарегистрированы, а  один из них rexto в тот день зарегистрировал на себя:</p>
  <figure id="Ek9n" class="m_original">
    <img src="https://img2.teletype.in/files/9c/1b/9c1ba36c-a79b-4969-83b2-686b82539aeb.png" width="746" />
  </figure>
  <section style="background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="hs1C">На всякий случай стоит отметить, что домен <em>govno.email</em> забрал себе <a href="https://t.me/hubatg" target="_blank">hubatg</a>:</p>
  </section>
  <figure id="yMGv" class="m_original">
    <img src="https://img3.teletype.in/files/67/45/674596db-04e0-43f8-9724-a47669e3fe8c.png" width="478" />
  </figure>
  <p id="MbFx">Это говорит о том, что у того, кто пытался забрать себе аккаунты, был доступ к maFile-м, причем не только от аккаунтов, проданных rexto. Напомню, что все пострадавшие пользовались только панелью rexto, причем некоторые из них ставили панель на <strong>выделенный сервер</strong>.</p>
  <p id="ScMo">Вспоминается еще одна интересная деталь. У одного из пострадавших как раз на выделенном сервере был обнаружен стиллер. Механизм его работы был очень прост - он копировал данные браузеров, системный ключ для расшифровки этих данных, а также данные некоторых криптокошельков, после чего отправлял их на сервер и удалялся.</p>
  <section style="background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="z2pE" data-align="center">К сожалению, сейчас чат с пострадавшими удален, но наверняка в комментариях под постом с этой статьей вы сможете найти некоторых из них</p>
  </section>
  <p id="IaB0">Только у этого конкретного человека программа, очевидно, вылетела с ошибкой, из-за чего просто физически не могла себя удалить. В подтверждение этих слов существует <a href="https://www.virustotal.com/gui/file/9df81da7a1d2800b97b30d302cb985fdb882300dd5b857778ba87f28f02bc0b6" target="_blank">ссылка на VirusTotal</a>, а также исходный код стиллера:</p>
  <figure id="2UH0" class="m_column" data-caption-align="center">
    <img src="https://img3.teletype.in/files/6f/4d/6f4d9bf5-4f42-4f6e-a1f0-49033a4569f8.png" width="1115" />
    <figcaption>Чтобы не облегчать жизнь начинающим скамерам, тут будет только кусок кода</figcaption>
  </figure>
  <p id="5Vus">Код программы позволяет установить одну странность - домен для сбора логов зарегистрирован за 3 дня до того, как у rexto начали внезапно восстанавливать аккаунты. Учитывая, что для того, чтобы домен появился на всех DNS-серверах, нужен как минимум 1 день, указанный срок сокращается до 2 дней:</p>
  <figure id="GJU7" class="m_column">
    <img src="https://img3.teletype.in/files/6e/f0/6ef07be8-bab4-4f88-af88-6993ee8cc011.png" width="889" />
  </figure>
  <h3 id="GFBc">Прошло полгода</h3>
  <p id="PVSf">При подготовке к написанию этой статьи пришлось перечитать чат rexto за эти дни. И был обнаружен еще один человек, не замеченный ранее:</p>
  <figure id="YXKy" class="m_original" data-caption-align="center">
    <img src="https://img1.teletype.in/files/48/c1/48c192af-85cb-43e8-ba11-49cf5ebd799f.png" width="524" />
    <figcaption>В этой статье вы уже видели нечто похожее, правда?)</figcaption>
  </figure>
  <section style="background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="7Y9l">UPDATE: Случай выше не имеет отношение к панели rexto.</p>
  </section>
  <p id="jeEt">А еще за полгода rexto успел изменить свою версию произошедшего в апреле, и то самое паническое сообщение теперь выглядит вот так: </p>
  <figure id="zZ5T" class="m_original" data-caption-align="center">
    <img src="https://img2.teletype.in/files/d5/d1/d5d17dcc-e934-4332-9a06-95bb579cf0d4.png" width="474" />
    <figcaption>Кто-то?)))) Стиллер?)))) НЕ МОЖЕТ БЫТЬ!!!))))</figcaption>
  </figure>
  <p id="WMVo">За этот же промежуток времени старый Discord-канал, в котором можно было найти даты обновлений панели, был удален, что в контексте произошедшего выглядит как банальное уничтожение доказательств:</p>
  <figure id="t4D9" class="m_column">
    <img src="https://img1.teletype.in/files/cf/d6/cfd604f2-6547-4e66-8372-7e0a45c01f96.png" width="1073" />
  </figure>
  <h2 id="yPJp">Еще немного про аккаунты</h2>
  <p id="pF8d">Если вы думали, что на этом приколы с аккаунтами rexto закончились, то вы сильно ошиблись. Когда начались так называемые чистки проданных аккаунтов, выяснилось сразу несколько интересных деталей:</p>
  <figure id="Ikv3" class="m_original" data-caption-align="center">
    <img src="https://img1.teletype.in/files/04/82/0482bc64-f730-49e9-8577-49f150a2fe4c.png" width="405" />
    <figcaption>Непонятно, как после этого человек еще не потерял абсолютно всю свою репутацию</figcaption>
  </figure>
  <p id="hSRk">Также имеется предположение, что некоторые аккаунты rexto все же перепродаются повторно:</p>
  <figure id="hLp1" class="m_original">
    <img src="https://img2.teletype.in/files/dd/e8/dde8e166-8dd1-4bd2-9213-c8a8d2abd6c4.png" width="503" />
  </figure>
  <p id="dmqd">31 августа 2023 года аккаунты стримера Maxim Mixer получили блокировки. По этому поводу он обоснованно критиковал rexto, у которого купил аккаунты, мимо чего rexto пройти не мог:</p>
  <figure id="LIef" class="m_original">
    <img src="https://img4.teletype.in/files/73/e4/73e4fddb-5374-44e8-88f7-893023c38fb4.png" width="446" />
  </figure>
  <p id="2npT">Но при этом сам rexto предоставил доказательства того, что акки он действительно продал:</p>
  <figure id="SMep" class="m_original">
    <img src="https://img2.teletype.in/files/d0/3d/d03d879a-4971-4330-9e03-0dcf34ac1909.png" width="482" />
  </figure>
  <p id="iIvj">То, что произошло дальше, не укладывается ни в какие рамки приличия - за критику rexto фактически пригрозил сливом проданных аккаунтов:</p>
  <figure id="hptN" class="m_original">
    <img src="https://img2.teletype.in/files/1f/60/1f60117c-6289-4224-84e7-289712cbb52c.png" width="246" />
  </figure>
  <p id="DzRv">UPDATE. Также имеется информация о том, что на некоторые почты, привязанные к проданным аккаунтам, привязывалось больше одного аккаунта:</p>
  <figure id="oGa5" class="m_original">
    <img src="https://img3.teletype.in/files/e4/f5/e4f52005-3a66-4c10-a965-22ac965c3e4b.png" width="729" />
  </figure>
  <h2 id="j1qe">Danlep / MV.Pro</h2>
  <p id="dCf6">Пришло время поговорить о том, кто же стоит за панелью rexto. Знакомьтесь, это команда человека, из-за панели которого в 2021 году сотни тысяч аккаунтов получили игровые блокировки - Danlep, он же владелец панели Mountain View.</p>
  <p id="zmlw">Начнем непосредственно с него. В апреле 2022 года он делает в своей группе <a href="https://vk.com/wall-189495491_720" target="_blank">этот пост</a>:</p>
  <figure id="jG2i" class="m_original">
    <img src="https://img2.teletype.in/files/16/7b/167bcea2-829d-42cc-bd64-2d8b676f41b0.png" width="517" />
  </figure>
  <p id="BIR4">К сожалению, за давностью прошедших лет, а также из-за того, что домен никто не продлил, скачать данный архив невозможно. Зато, благодаря <em>неизвестному человеку</em>, у нас есть возможность оценить VirusTotal того, что было в этом архиве:</p>
  <ul id="MgOR">
    <li id="xsm3"><a href="https://www.virustotal.com/gui/file/40bb25fb167540a43436868a393877436983ca0db356908c023769d3c60916b6" target="_blank">PanelOS.exe</a></li>
  </ul>
  <figure id="26WP" class="m_column">
    <img src="https://img4.teletype.in/files/b0/8f/b08f7b33-3503-4b82-9927-74da64316f23.png" width="1131" />
  </figure>
  <ul id="5xT7">
    <li id="poVg"><a href="https://www.virustotal.com/gui/file/4c80a38d08dd4e031fb28d3b6c4cc40db2dec8df0d79be97d4b00907b6197334" target="_blank">Launcher.exe</a></li>
  </ul>
  <figure id="S4wM" class="m_column">
    <img src="https://img4.teletype.in/files/76/95/7695b5ab-94f2-4a56-bd95-bfc53442c7f5.png" width="1116" />
  </figure>
  <ul id="2ZI1">
    <li id="lpf9"><a href="https://www.virustotal.com/gui/file/18092d333b56da84f7dac1e35035a8e5c0f8cf268ee29a1f92ef8d301c243d14" target="_blank">HWIDGen.dll</a></li>
  </ul>
  <figure id="s1nh" class="m_column">
    <img src="https://img4.teletype.in/files/35/80/3580150f-4329-4dba-b43f-de1f1c6bd65b.png" width="1137" />
  </figure>
  <p id="dovb">Позднее danlep предоставил <a href="https://github.com/VBooste/mv-panel-source" target="_blank">исходный код</a> своей панели, но есть одна маленькая деталь - исходников лаунчера там нет:</p>
  <figure id="fKPm" class="m_column">
    <img src="https://img4.teletype.in/files/31/ad/31ad36cf-e344-4fbc-915a-cee0a09eba08.png" width="1273" />
  </figure>
  <p id="HjNp">Это наводит на мысль о том, что эти комментарии могут внезапно оказаться правдой:</p>
  <figure id="wdRI" class="m_original">
    <img src="https://img4.teletype.in/files/7b/b9/7bb9378a-9517-48c8-a5c0-9908e9ea27da.png" width="532" />
  </figure>
  <figure id="CC4d" class="m_original">
    <img src="https://img1.teletype.in/files/c3/aa/c3aa4f7f-68d7-47b1-a499-286134d6052d.png" width="530" />
  </figure>
  <h3 id="VLzN">Какое отношение он и его команда имеют к rexto?</h3>
  <p id="VB6W">Для того, чтобы выяснить, нужно рассказать историю их знакомства. Как оказалось, в свое время rexto был самым настоящим агентом техподдержки у danlepa, иначе информацию с этого скриншота и не объяснить:</p>
  <figure id="0crZ" class="m_original" data-caption-align="center">
    <img src="https://img3.teletype.in/files/eb/63/eb6319a2-ca09-4b10-a559-11e4142892f5.png" width="1280" />
    <figcaption>Лоиснейка приплели))</figcaption>
  </figure>
  <p id="cRok">Далее, <a href="https://vk.com/photo-200354351_457239022" target="_blank">имеется информация</a>, что идея проекта Cloud Wave родилась еще в 2020 году. Вопрос - <strong>если тогда еще существовала панель MV Pro, зачем было создавать еще одну панель??</strong></p>
  <figure id="LkPk" class="m_column">
    <img src="https://img3.teletype.in/files/aa/8f/aa8f3606-34f9-4530-ac90-804c9811b76b.png" width="935" />
  </figure>
  <p id="CTf6">Ну и наконец, за продажу Cloud Wave в ВК отвечает <a href="https://vk.com/ascbx" target="_blank">Сергей Бондаревский</a>, один из разработчиков панели Mountain View:</p>
  <figure id="xfIr" class="m_original">
    <img src="https://img3.teletype.in/files/6c/2a/6c2a80c7-dc81-4651-bf81-d49661b7cc01.png" width="480" />
  </figure>
  <p id="G30A">Кто еще имеет отношение к панели Cloud Wave?</p>
  <ul id="48Us">
    <li id="iZDq">Антон Санин (<a href="https://vk.com/ant.sanin" target="_blank">https://vk.com/ant.sanin</a>)</li>
    <li id="ZIA0">Илья Краснов (<a href="https://vk.com/only_metall_only_hardcore" target="_blank">https://vk.com/only_metall_only_hardcore</a>)</li>
  </ul>
  <h2 id="bw8S">5-6 рукопожатий, 7-8 миллионов</h2>
  <p id="HY1C">К чему вообще зашел разговор про кодеров MV.Pro? Все дело в том, что у каждого из них имеется определенная связь с человеком, который владел доменами, связанными с фейковым SDA:</p>
  <figure id="KXDG" class="m_original" data-caption-align="center">
    <img src="https://img3.teletype.in/files/ac/44/ac44c3d2-7cf5-409f-8590-7fe10859fbc6.png" width="424" />
    <figcaption>Илья Краснов</figcaption>
  </figure>
  <figure id="6Icn" class="m_original" data-caption-align="center">
    <img src="https://img2.teletype.in/files/54/c0/54c08852-604f-431e-b300-af9e1739bee3.png" width="424" />
    <figcaption>Daniil Movchan</figcaption>
  </figure>
  <figure id="ZkFU" class="m_original" data-caption-align="center">
    <img src="https://img3.teletype.in/files/a8/ba/a8bae71b-41a5-4601-9b52-edad6abe48c3.png" width="523" />
    <figcaption>Anton Sanin</figcaption>
  </figure>
  <p id="drbP">Но стоит заметить, что у rexto нет таких связей с этим человеком:</p>
  <figure id="dvXD" class="m_original" data-caption-align="center">
    <img src="https://img3.teletype.in/files/ef/e6/efe6e049-47d4-4afb-8500-364fc19fe4ee.png" width="846" />
    <figcaption>Сам Rexto</figcaption>
  </figure>
  <p id="YlO0">Из этого следует один нехороший вывод - вся команда MV.Pro <strong>могла быть</strong> в сговоре с человеком, на которого были оформлены домены, на которые приходила информация об аккаунтах из фейкового SDA.</p>
  <p id="oVQA">Это косвенно подтверждает и информация от одного из пострадавших, которому разработчик настраивал панель через удаленный доступ и у которого в октябре были украдены аккаунты:</p>
  <figure id="xBG0" class="m_original">
    <img src="https://img3.teletype.in/files/ab/01/ab01fb5c-d93f-4801-b954-fbe2389af3c6.png" width="605" />
  </figure>
  <figure id="6df9" class="m_original">
    <img src="https://img1.teletype.in/files/4a/9e/4a9eab01-5336-4040-a6d7-bd39226c8002.png" width="441" />
  </figure>
  <figure id="LLUC" class="m_original">
    <img src="https://img4.teletype.in/files/f9/4f/f94f9fbb-75d2-4d80-805b-62fbff3f3af5.png" width="494" />
  </figure>
  <p id="cFPm">Раз уж речь зашла про разработчиков, можно немного пробежаться и по некоторым софтам, которые продавал / предоставлял rexto лично или через разработчиков.</p>
  <h2 id="4xtX">Лутер, забаненный Google</h2>
  <p id="QTl6">Как наверняка известно большинству из вас, в панели Cloud Wave одно время  был встроенный (хотя это слишком натянуто) лутер, написанный на Node.js. Но затем кое-кто из разработчиков решил, что это экономически невыгодно, и свет увидело это творение, которое позже также сыграет свою роль:</p>
  <figure id="NgMG" class="m_column">
    <img src="https://img3.teletype.in/files/a5/88/a588927d-26a0-4ada-9b19-e2b803001aeb.png" width="975" />
  </figure>
  <p id="sQot">Как удалось выяснить, ответственным за работу и распространение этого лутера в Rexto-боте является некий Rostislav Potapov:</p>
  <figure id="T30g" class="m_retina">
    <img src="https://img3.teletype.in/files/e0/55/e0553908-ebc1-4a90-92ed-b0f2763186b1.png" width="890" />
  </figure>
  <p id="iV4p">Само собой, этот лутер необходимо было скачать для проверки хотя бы на VirusTotal. Вот только при переходе по указанной ссылке всех ожидает сюрприз:</p>
  <figure id="MUnR" class="m_column">
    <img src="https://img3.teletype.in/files/62/7d/627d108e-7d0b-402f-a09b-a143c890488d.png" width="1201" />
  </figure>
  <p id="hVzj">Это стало полной неожиданностью, поскольку Updater для панели rexto вполне спокойно лежит на Google.Диске и никто его не удаляет:</p>
  <figure id="Rkth" class="m_column" data-caption-align="center">
    <img src="https://img2.teletype.in/files/9b/36/9b362172-28ad-470d-9a09-32b026a5f325.png" width="870" />
    <figcaption>ОБРАТИТЕ ВНИМАНИЕ НА ТО, ЧТО ФАЙЛ ИЗ ЭТОЙ ПАПКИ НЕ СОВПАДАЕТ С ОРИГИНАЛЬНЫМ АПДЕЙТЕРОМ REXTO</figcaption>
  </figure>
  <p id="KQ9O">Поэтому идем изучать <a href="https://support.google.com/docs/answer/148505" target="_blank">Условия использования Google.Диска</a>, и находим там этот пункт:</p>
  <figure id="4Z3C" class="m_original">
    <img src="https://img1.teletype.in/files/46/3c/463cf83b-c408-4751-9dd4-a61704b745d2.png" width="716" />
  </figure>
  <p id="FH9x">Второй неожиданностью стало то, что этот самый Rostislav Potapov &quot;работал&quot; бустером в группе панели Mountain View, а также активно помогал в ее разработке:</p>
  <figure id="4UsL" class="m_column">
    <img src="https://img1.teletype.in/files/09/d4/09d4b9ea-3dca-4fc5-865a-0981270c9f73.png" width="1055" />
  </figure>
  <p id="aEQz">Третьей неожиданностью стало то, что именно его лутер используется для &quot;чистки&quot; проданных rexto аккаунтов:</p>
  <figure id="uQi7" class="m_original">
    <img src="https://img3.teletype.in/files/ea/72/ea7253ee-7572-41e2-ae26-61957ad3d4d8.png" width="655" />
  </figure>
  <p id="dwTM">А решающим фактором стал такой ответ на запрос информации о том, кто пользуется лутером в момент перекидывания вещей:</p>
  <figure id="IBlL" class="m_original">
    <img src="https://img1.teletype.in/files/83/8c/838cef59-7676-4504-9db7-40040289e729.png" width="469" />
  </figure>
  <h2 id="8FBt">В чем секрет отсутствия детектов панели?</h2>
  <p id="K4Zw">С первого взгляда кажется, что если в непосредственно исполняемом файле антивирусы не обнаружили никакой гадости, то этот файл может быть запущен и это не приведет ни к каким неприятным последствиям.</p>
  <p id="kDQW">И действительно, у исполняемого файла CloudWaveIdle.exe <a href="https://www.virustotal.com/gui/file/2556a8821a1b118a7d19282217e0441276c599dab6a97201fc68f05da3b67c6e" target="_blank">0 детектов</a>:</p>
  <figure id="erq8" class="m_column" data-caption-align="center">
    <img src="https://img1.teletype.in/files/c9/db/c9dba8a0-0b71-414b-896e-a49f76c254b1.png" width="1309" />
    <figcaption>Результат проверки Cloud Wave Idle в Virustotal</figcaption>
  </figure>
  <p id="wcd8">Однако обратите внимание, что под хэшем файла написано совершенно другое расширение файла. А что, если мы проверим этот файл, который, кстати, тоже присутствует в папке с панелью? О чудо, детекты начали появляться:</p>
  <figure id="DIi2" class="m_column">
    <img src="https://img1.teletype.in/files/ce/2f/ce2ff4ac-0e04-4c0e-af9f-90a022c11826.png" width="1315" />
  </figure>
  <p id="cYB1">А теперь по такому же принципу исследуем то, что нам наиболее интересно, а именно - <a href="https://www.virustotal.com/gui/file/5111cfe1b026406a804ca349815d8c9acf1acfa681bf9903f3e0a884aee12371" target="_blank">программу для обновления панелей</a>:</p>
  <figure id="E8aG" class="m_column" data-caption-align="center">
    <img src="https://img3.teletype.in/files/69/4e/694e7564-418d-41e8-bab8-383ad0797602.png" width="1300" />
    <figcaption>Updater.exe</figcaption>
  </figure>
  <p id="aM8K">А также <a href="https://www.virustotal.com/gui/file/00474253d8ae1be61e87a8c0679d0c36dff5ed771f2ad5c0fe81f328ec36028c" target="_blank">DLL</a>:</p>
  <figure id="FM6q" class="m_column" data-caption-align="center">
    <img src="https://img3.teletype.in/files/a1/c4/a1c4b36f-c3b4-4ae8-8f7d-d5f59da62348.png" width="1304" />
    <figcaption>Updater.dll</figcaption>
  </figure>
  <p id="zXZx">Теперь остается только принять тот факт, что у обычного апдейтера детектов в 7 раз больше, чем у файла панели. Но возникает вопрос - почему все так сложилось? Надеюсь, в ответной статье (если она, конечно, будет) найдутся внятные объяснения.</p>
  <section style="background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="UX4Q">А теперь, после такого огромного количества информации, переходим к не менее огромному количеству информации о чистке проданных аккаунтов</p>
  </section>
  <h2 id="wwPO">Перед зачисткой</h2>
  <p id="4txC">1 августа 2023 года в одной фермерской группе появляется пост о том, что основной аккаунт rexto получил игровую блокировку:</p>
  <figure id="P2JD" class="m_original">
    <img src="https://img1.teletype.in/files/47/2f/472fec6b-33b8-48bd-91e1-89201451edf0.png" width="552" />
  </figure>
  <section style="background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="OEtB" data-align="center">Стоит отметить, что даже это событие не было освещено rexto в его <strong>канале </strong>(было только несколько сообщений в чате), а о возможных причинах вы узнаете в разделах &quot;Бонус 1&quot; и &quot;Чисти, чтобы чисто было&quot;</p>
  </section>
  <figure id="pypU" class="m_original" data-caption-align="center">
    <img src="https://img2.teletype.in/files/93/cc/93cc52a1-d818-440c-b358-12f1fc6feee7.png" width="380" />
    <figcaption>Кстати, это доказательство того, что рексто сам пользуется этим лутером</figcaption>
  </figure>
  <p id="r87E">Как вы можете заметить, некоторые скины он все-таки успел спасти, и скорее всего вывести в реал. А теперь <em>представим</em>, что денег с продажи этих скинов ему хватило на 2 месяца.</p>
  <h2 id="upGB">Бонус 1: повышаем уровень жести</h2>
  <p id="klN0">Эта статья не могла обойтись без предварительного сбора информации. И в ходе него была обнаружена интересная деталь. На некоторых форумах rexto использует никнейм cody1997:</p>
  <figure id="9sdY" class="m_column">
    <img src="https://img3.teletype.in/files/a7/bb/a7bb7682-f40e-427b-8eb0-51669a5bcfb1.png" width="890" />
  </figure>
  <p id="YZQ3">И на одном из таких форумов была обнаружена ссылка на фейковую страницу ВК:</p>
  <figure id="Mf2N" class="m_column">
    <img src="https://img4.teletype.in/files/3e/e7/3ee775ca-b5e2-4152-bea8-104e4c549c59.png" width="1269" />
  </figure>
  <p id="juvQ">При переходе на эту страницу открывается <a href="https://vk.com/cody19971" target="_blank">пустая группа</a> с заблокированной страницой администратора в контактах:</p>
  <figure id="f9H7" class="m_column">
    <img src="https://img3.teletype.in/files/ae/58/ae58a903-da33-43cd-8bd8-20a0dfbfaabc.png" width="909" />
  </figure>
  <p id="BGH5">После некоторых манипуляций обнаруживается <a href="https://vk.com/g_a_r_v_i_l_e_n" target="_blank">вторая группа</a> с другим аккаунтом, который связан с первым:  </p>
  <figure id="te4P" class="m_column">
    <img src="https://img1.teletype.in/files/c3/bb/c3bba12f-aea1-4d8d-a054-a401a060ee6c.png" width="913" />
  </figure>
  <p id="twru">А название этой группы очень похоже на один никнейм в Telegram - <code>garvilen</code>.</p>
  <figure id="mG6L" class="m_original">
    <img src="https://img4.teletype.in/files/73/44/73448176-c4bf-4939-b106-5662fd22dd05.png" width="378" />
  </figure>
  <p id="ymZn">Отмечаем тот факт, что он появился в чате rexto в день его создания:</p>
  <figure id="Zivo" class="m_original">
    <img src="https://img2.teletype.in/files/1d/be/1dbe7098-c3f4-47ea-8af3-7d12dc21605e.png" width="458" />
  </figure>
  <p id="46Pa">А также то, что он активно участвовал в конфликте rexto со стримером:</p>
  <figure id="SmlX" class="m_column" data-caption-align="center">
    <img src="https://img2.teletype.in/files/97/0b/970b4b63-1e8c-4a9d-9ce3-2ae577506044.png" width="821" />
    <figcaption>Запомните эти скриншоты - они пригодятся дальше</figcaption>
  </figure>
  <p id="7T2X">Так как этот персонаж будет засвечен в следующей части статьи, можно дать дополнительную информацию о нем:</p>
  <figure id="B6su" class="m_column" data-caption-align="center">
    <img src="https://img3.teletype.in/files/a4/89/a48955c9-dd13-46ee-9df6-f13dd2eddf01.png" width="975" />
    <figcaption>Это именно то, о чем вы подумали</figcaption>
  </figure>
  <figure id="v9Vc" class="m_column" data-caption-align="center">
    <img src="https://img2.teletype.in/files/92/05/9205b001-057f-4cf2-9067-49b191acd443.png" width="655" />
    <figcaption>Возможная причина отлета акков рексто в кт </figcaption>
  </figure>
  <h2 id="1YY4">Чисти, чтобы чисто было!</h2>
  <p id="AFIh">Начиная с 3 октября 2023 года с аккаунтов, проданных rexto, начинают таинственым образом исчезать скины:</p>
  <figure id="juD3" class="m_column">
    <img src="https://img2.teletype.in/files/93/b2/93b2daff-f1c1-4323-911b-6c1793112027.png" width="1499" />
  </figure>
  <figure id="ug23" class="m_column">
    <img src="https://img1.teletype.in/files/04/98/04982318-57c6-4090-99d2-2d1dcd717582.png" width="1237" />
  </figure>
  <figure id="6fbH" class="m_column">
    <img src="https://img3.teletype.in/files/ec/24/ec247590-8f26-4771-adbc-594f14c1f970.png" width="1280" />
  </figure>
  <figure id="0Gta" class="m_custom">
    <img src="https://img3.teletype.in/files/24/ad/24ad3307-f48d-4ba7-8283-a17bad8f2139.png" width="541.7817836812144" />
  </figure>
  <p id="Qx2F">И это только известные случаи. На одном из аккаунтов, куда уходили украденные скины, было куплено и полностью заполнено 10 хранилищ. Полный список аккаунтов, на которые отправлялись украденные скины:</p>
  <ul id="nMgo">
    <li id="lTHa"><a href="https://steamcommunity.com/profiles/76561199376329196" target="_blank">https://steamcommunity.com/profiles/76561199376329196</a> </li>
    <li id="J8te"><a href="https://steamcommunity.com/profiles/76561199170978315" target="_blank">https://steamcommunity.com/profiles/76561199170978315</a></li>
    <li id="t4ol"><a href="https://steamcommunity.com/profiles/76561199095801137" target="_blank">https://steamcommunity.com/profiles/76561199095801137</a></li>
    <li id="nXV0"><a href="https://steamcommunity.com/profiles/76561199442020948" target="_blank">https://steamcommunity.com/profiles/76561199442020948</a> (R)</li>
    <li id="IDJJ"><a href="https://steamcommunity.com/profiles/76561199136237187" target="_blank">https://steamcommunity.com/profiles/76561199136237187</a></li>
    <li id="SGte"><a href="https://steamcommunity.com/profiles/76561199136108760" target="_blank">https://steamcommunity.com/profiles/76561199136108760</a></li>
    <li id="DNbf"><a href="https://steamcommunity.com/profiles/76561199136552218" target="_blank">https://steamcommunity.com/profiles/76561199136552218</a> </li>
  </ul>
  <p id="zYId">Что же касается скомпрометированных аккаунтов, все они без исключения были проданы rexto. На этих аккаунтах были почты с доменами <code>mail.ru</code>, <code>rambler.ru</code>, <code>govno.email</code> и <code>skr1pt.online</code>. Некоторые из них могут показаться знакомыми, и действительно - домен одной из этих почт сейчас зарегистрирован на rexto.</p>
  <p id="B2u4">А сейчас самое время вспомнить, как rexto отреагировал на похожую ситуацию в апреле, потому что сейчас rexto игнорирует проблему ПОЛНОСТЬЮ. Всё, на что его хватило - этот пост, который он выложил спустя 4 дня с начала скама в своем чате (опять не в канале):</p>
  <figure id="sjf1" class="m_original">
    <img src="https://img1.teletype.in/files/82/05/8205325f-001b-4c76-8fcf-c58a6df409ee.png" width="485" />
  </figure>
  <p id="JZ9I">Частично он прав, но есть парочка аргументов касательно того, почему никто не менял данные на почтах и аккаунтах:</p>
  <ul id="gjcU">
    <li id="q8x9">до этого у rexto была безупречная репутация;</li>
    <li id="KzWp">многие были уверены, что эти аккаунты зарегистрировал сам rexto, хоть и авторегером (и этому есть подтверждения, о них дальше);</li>
    <li id="RSMf">при смене пароля на аккаунте не обеспечивается должная его безопасность. Для обеспечения полной безопасности нужно сбрасывать Steam Guard,  и в таком случае теряется смысл от покупки аккаунта с MaFile.</li>
  </ul>
  <p id="hrYK">А когда у rexto спросили, почему с проданных им аккаунтов начали исчезать вещи, он начал нести свою любимую ахинею про стиллеры, выдумывать различные предлоги, чтобы не предоставлять информацию о тех, кто продал аккаунты ему, и откровенно издеваться над своими клиентами:</p>
  <figure id="OJwb" class="m_original">
    <img src="https://img2.teletype.in/files/12/2e/122e91c8-884c-45ca-91b5-90a3aa1f3256.png" width="444" />
  </figure>
  <figure id="GZM6" class="m_original">
    <img src="https://img3.teletype.in/files/a7/bb/a7bbe62d-eaec-4d3d-967e-8aab60c34874.png" width="390" />
  </figure>
  <figure id="jK7X" class="m_original">
    <img src="https://img2.teletype.in/files/d4/e6/d4e6b2c0-e332-41d2-b01c-be0262f381b7.png" width="640" />
  </figure>
  <figure id="VkHm" class="m_original">
    <img src="https://img1.teletype.in/files/04/39/0439c094-c613-4084-ab9a-9a132cb7532f.png" width="576" />
  </figure>
  <p id="tMn5">И такому поведению прямо перед выходом статьи нашлось достойное объяснение: на многих аккаунтах, с которых крали вещи лутером rexto, нашлись обмены за 2021 - 2022 года, с аккаунтами кого бы вы думали? REXTO и его фейка/друга <code>garvilen</code>:</p>
  <figure id="weBf" class="m_original">
    <img src="https://img1.teletype.in/files/ca/22/ca22b1a1-878d-4969-a31e-943d3362d3c7.png" width="695" />
  </figure>
  <figure id="FhuF" class="m_original">
    <img src="https://img3.teletype.in/files/60/79/607973de-0eed-4594-abb8-b35fa1ffb4be.png" width="565" />
  </figure>
  <figure id="mHdS" class="m_original">
    <img src="https://img2.teletype.in/files/97/a6/97a6b385-3177-499d-93ae-324548bce96c.png" width="685" />
  </figure>
  <figure id="qNJo" class="m_original">
    <img src="https://img2.teletype.in/files/93/e2/93e2b607-28f2-4e55-83fb-5ead19d9a7f3.png" width="453" />
  </figure>
  <figure id="31Z4" class="m_original">
    <img src="https://img4.teletype.in/files/ba/60/ba60d2cb-1d98-440b-97c7-7b73ba309f28.png" width="900" />
  </figure>
  <p id="i2bt">Список известных аккаунтов-хранилищ, на которые уходили скины в 2021 году:</p>
  <ul id="Inyv">
    <li id="Blmc"><a href="https://steamcommunity.com/profiles/76561198814284024" target="_blank">https://steamcommunity.com/profiles/76561198814284024</a> (&lt;ilya&gt;)</li>
    <li id="kJtF"><a href="https://steamcommunity.com/profiles/76561198410968461" target="_blank">https://steamcommunity.com/profiles/76561198410968461</a></li>
    <li id="U6PU"><a href="https://steamcommunity.com/profiles/76561198838291405" target="_blank">https://steamcommunity.com/profiles/76561198838291405</a></li>
    <li id="CXLm"><a href="https://steamcommunity.com/profiles/76561198157402996" target="_blank">https://steamcommunity.com/profiles/76561198157402996</a></li>
    <li id="QSwB"><a href="https://steamcommunity.com/profiles/76561198371930258" target="_blank">https://steamcommunity.com/profiles/76561198371930258</a></li>
    <li id="ydtN"><a href="https://steamcommunity.com/profiles/76561198163790511" target="_blank">https://steamcommunity.com/profiles/76561198163790511</a></li>
    <li id="pFfW"><a href="https://steamcommunity.com/profiles/76561198829846854" target="_blank">https://steamcommunity.com/profiles/76561198829846854</a></li>
    <li id="dPhy"><a href="https://steamcommunity.com/profiles/76561198452928827" target="_blank">https://steamcommunity.com/profiles/76561198452928827</a> (&lt;/ilya&gt;)</li>
  </ul>
  <figure id="YA25" class="m_original">
    <img src="https://img2.teletype.in/files/90/b7/90b71c12-d268-4fed-b74d-652ad587fc4e.png" width="453" />
  </figure>
  <ul id="lTU9">
    <li id="Y18x"><a href="https://steamcommunity.com/profiles/76561198827706485" target="_blank">https://steamcommunity.com/profiles/76561198827706485</a></li>
    <li id="9g7R"><a href="https://steamcommunity.com/profiles/76561199117772700" target="_blank">https://steamcommunity.com/profiles/76561199117772700</a></li>
    <li id="tD5U"><a href="https://steamcommunity.com/profiles/76561198060725032" target="_blank">https://steamcommunity.com/profiles/76561198060725032</a></li>
    <li id="7YI8"><a href="https://steamcommunity.com/profiles/76561199153522125" target="_blank">https://steamcommunity.com/profiles/76561199153522125</a></li>
    <li id="zXxF"><a href="https://steamcommunity.com/profiles/76561199153484182" target="_blank">https://steamcommunity.com/profiles/76561199153484182</a></li>
    <li id="85jF"><a href="https://steamcommunity.com/profiles/76561199131961863" target="_blank">https://steamcommunity.com/profiles/76561199131961863</a></li>
    <li id="gyJt"><a href="https://steamcommunity.com/profiles/76561197996328847" target="_blank">https://steamcommunity.com/profiles/76561197996328847</a></li>
    <li id="h8rJ"><a href="https://steamcommunity.com/profiles/76561199109351331" target="_blank">https://steamcommunity.com/profiles/76561199109351331</a></li>
  </ul>
  <figure id="dEVm" class="m_original">
    <img src="https://img3.teletype.in/files/66/1c/661c64a3-b07f-4d6a-86e8-02936eb7fcf4.png" width="425" />
  </figure>
  <figure id="E9z0" class="m_original">
    <img src="https://img1.teletype.in/files/8c/d3/8cd39f56-c31c-4d8b-a7df-2165795e2bb5.png" width="406" />
  </figure>
  <p id="CqAo">Однако в последнем случае rexto знатно напиздел, потому что в августе были забанены <strong>исключительно</strong> его аккаунты, а, как можно заметить на скрине ниже, на упомянутом аккаунте блокировка выдана в тот же день, что и на основе rexto:</p>
  <figure id="H5oI" class="m_original">
    <img src="https://img1.teletype.in/files/42/79/4279b4b4-289b-4893-818c-c6d5bee519c3.png" width="770" />
  </figure>
  <p id="6ZxB">Теперь достоверно известно, что на многих аккаунтах rexto фармил <strong>лично</strong>, а значит, либо регал их сам, либо знает того, кто их ему регал. В обоих случаях причастность рексто к скаму очевидна. А сообщение от его друга/фейка только подтверждает это:</p>
  <figure id="f1f4" class="m_original">
    <img src="https://img2.teletype.in/files/db/66/db668ce6-755a-490c-a283-034a8cfe9356.png" width="385" />
  </figure>
  <p id="zRaA">Вишенка на торте - аккаунты до сих пор продаются в боте:</p>
  <figure id="mqyl" class="m_column">
    <img src="https://img4.teletype.in/files/b0/b6/b0b697ea-e26e-43b8-90d0-d8b4bd83e7a0.png" width="857" />
  </figure>
  <p id="XQUp">А еще стоит обратить внимание на то, что некоторые акки rexto получили КТ в день получения остальными аккаунтами игровых блокировок:</p>
  <figure id="fIEF" class="m_column">
    <img src="https://img4.teletype.in/files/b6/67/b667eddb-3180-4b3e-bdd0-f229f03c856e.png" width="957" />
  </figure>
  <p id="sTNz">Очевидно, КТ на этих аккаунтах выглядит как-то так:</p>
  <figure id="ZZTF" class="m_column">
    <img src="https://img4.teletype.in/files/b7/6a/b76abaa4-3167-4904-9c71-beaf605eebb1.png" width="1280" />
  </figure>
  <h2 id="YNdG">Бонус 2: почему во всех скамах на 30% однозначно виноват rexto?</h2>
  <p id="bp8J">Во время другого расследования, кстати, тоже связанного с аккаунтами rexto, выяснилась одна очень любопытная деталь - rexto не имеет никакого отношения к продаваемым товарам, но зато охотно берет 30% с каждой продажи через бота:</p>
  <figure id="GWlZ" class="m_original">
    <img src="https://img3.teletype.in/files/2d/af/2daf34b9-d19d-42d2-be98-3128935a9b2e.png" width="523" />
  </figure>
  <p id="uJtp">Так как аккаунты регистрировались не им, то получается, что за аккаунты он получал все те же 30%. Вопрос - сколько процентов он получит от суммы украденных с этих аккаунтов скинов?)</p>
  <h2 id="ECY0">Бонус 3 - арбитраж на rexto х2</h2>
  <p id="SVuB"><a href="https://zelenka.guru/threads/5893212/?pget=1" target="_blank">Первый</a>:</p>
  <figure id="WxEk" class="m_original">
    <img src="https://img1.teletype.in/files/87/a4/87a470ac-fa87-475a-b5fd-2f1918dae19c.png" width="723" />
  </figure>
  <p id="16Bc"><a href="https://zelenka.guru/threads/5986778/" target="_blank">Второй</a>:</p>
  <figure id="TUak" class="m_column">
    <img src="https://img1.teletype.in/files/87/7d/877dde13-5e00-4f38-bcc7-bdb81a57d01a.png" width="778" />
  </figure>
  <p id="l1Oa">UPDATE: Информация для арбитража:</p>
  <figure id="WeNS" class="m_original">
    <img src="https://img1.teletype.in/files/89/c0/89c07a80-726b-40c2-b143-c6da9cc14406.png" width="459" />
  </figure>
  <p id="aEV1">UPDATE 2: Доп. информация для арбитража:</p>
  <figure id="JGUu" class="m_original">
    <img src="https://img3.teletype.in/files/eb/33/eb3358e4-1629-4b72-9392-dc4da76367ef.png" width="272" />
  </figure>
  <p id="Qaql">UPDATE 3: еще доп. информация для арбитража: </p>
  <figure id="GqlZ" class="m_column" data-caption-align="center">
    <img src="https://img4.teletype.in/files/37/26/3726aaa9-11a6-4337-9a57-021e89d81bdd.png" width="839" />
    <figcaption>Уже заблокирован на форуме</figcaption>
  </figure>
  <figure id="rQZT" class="m_original" data-caption-align="center">
    <img src="https://img1.teletype.in/files/0a/fd/0afd59b0-275a-4cf2-84a5-8c95f123002d.png" width="511" />
    <figcaption>Док-во, что телеграм принадлежит rexto</figcaption>
  </figure>
  <figure id="riqX" class="m_original" data-caption-align="center">
    <img src="https://img2.teletype.in/files/d8/96/d8964652-144a-4ce4-a2d6-630c766ac10e.png" width="351" />
    <figcaption>Группа из середины статьи</figcaption>
  </figure>
  <h2 id="d3xX">Бонус 4 - измененные реквизиты бота и совпадения</h2>
  <p id="92bC">Достоверно известно, что в боте для оплаты товаров менялись реквизиты для оплаты в криптовалюте:</p>
  <figure id="bnLQ" class="m_original" data-caption-align="center">
    <img src="https://img3.teletype.in/files/2d/8f/2d8f5f17-a6d2-45e9-a54c-28d6fc4317e6.png" width="416" />
    <figcaption>Реквизиты на момент написания статьи</figcaption>
  </figure>
  <figure id="st1b" class="m_original" data-caption-align="center">
    <img src="https://img2.teletype.in/files/11/26/112611dc-16b3-40ba-89cc-f46ab048bf7a.png" width="329" />
    <figcaption>Реквизиты 7 августа 2022 года</figcaption>
  </figure>
  <p id="76xO">И по старому адресу мы видим следующие транзакции буквально через 10 дней после массового восстановления аккаунтов в апреле:</p>
  <figure id="3aMF" class="m_original">
    <img src="https://img1.teletype.in/files/cb/3a/cb3a03c6-4d7f-4800-b1ae-48e3e8b03b07.png" width="660" />
  </figure>
  <figure id="B56R" class="m_original" data-caption-align="center">
    <img src="https://img1.teletype.in/files/48/b1/48b12e1a-6243-4b09-a6dc-a5e28cd7b683.png" width="649" />
    <figcaption>Видимо, это пришла доля с отработки🤡</figcaption>
  </figure>
  <h2 id="ZLS0">Дополнение от 27.02.24</h2>
  <p id="JSSc">16 февраля 2024 года, при проверке профилей из специального списка, было обнаружено, что аккаунт, который был связан со скамом, получил игровую блокировку 6 дней назад (10 февраля 2024 года):</p>
  <figure id="XpBh" class="m_column">
    <img src="https://img3.teletype.in/files/e6/a0/e6a09b6a-99e3-4f8e-97d7-fd3bd78b9cbf.png" width="987" />
  </figure>
  <p id="JARy">Что характерно, в этот же день прошла волна игровых блокировок аккаунтов, которые продавались Rexto. Из-за этого волну банов связали с его аккаунтами.</p>
  <p id="fQNB">Это очередное доказательство того, что Rexto знает, кто именно занимается скамом, поскольку он продал скамеру и лутер, и аккаунты, на которые до сих пор принимается дроп с фермерских акков.</p>
  <h2 id="hxUX">Итоги</h2>
  <p id="nL83">Все выводы вы можете сделать сами, но обратите внимание на 3 вещи:</p>
  <ul id="TSvU">
    <li id="mmcS">у пострадавших с личными взломанными аккаунтами была панель рексто;</li>
    <li id="LsB2">у других пострадавших были аккаунты, которые продал рексто;</li>
    <li id="AOb5"><strong>во всех случаях доступ к аккаунтам осуществлялся через MaFile.</strong></li>
  </ul>
  <h3 id="7p60"><strong>© Ф</strong>АРМ-БЕЗОПАСНОСТЬ</h3>
  <p id="2W36">Теги: <em>rexto</em>, <em>rexto777</em>, <em>rexto1337</em>, <em>rexto_1337</em>, <em>cody1997</em>, <em>cody19971</em>, <em>garvilen</em>, <em>whitebit</em>, <em>mv.pro</em>, <em>CloudWave</em>, <em>Cloud Wave</em>, <em>idle</em>, <em>mafile</em>, <em>фейковый SDA, accs.email</em>,<em> govno.email</em>, <em>poso.city</em>, <em>skr1pt.online</em>, <em>стиллер</em>, <em>крипта</em>, <em>Mountain View</em>, <em>ant.sanin</em>, <em>only_metall_only_hardcore</em>, <em>CloudWaveLooter</em>, <em>CloudWave Looter</em>, <em>Cloud Wave Looter</em>, <em>rexandr</em>, <em>CloudWaveIdle</em>, <em>CloudWaveVertigo </em></p>

]]></content:encoded></item><item><guid isPermaLink="true">https://teletype.in/@farmsecurity/infini</guid><link>https://teletype.in/@farmsecurity/infini?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=farmsecurity</link><comments>https://teletype.in/@farmsecurity/infini?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=farmsecurity#comments</comments><dc:creator>farmsecurity</dc:creator><title>INFINI / IDLEALERT / XLVLBOOST</title><pubDate>Wed, 20 Sep 2023 17:58:14 GMT</pubDate><media:content medium="image" url="https://img3.teletype.in/files/23/bb/23bbefc6-e418-4b96-b1d8-c9216a21adda.png"></media:content><description><![CDATA[<img src="https://img1.teletype.in/files/8b/a1/8ba19c01-b2fd-4754-a25d-9932dcaf3cd7.png"></img>INFINI / IDLEALERT / XLVLBOOST]]></description><content:encoded><![CDATA[
  <figure id="Zopm" class="m_column">
    <img src="https://img3.teletype.in/files/21/40/21408cc9-813f-4d09-8e45-ff6e94e2e099.png" width="1200" />
  </figure>
  <section style="background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="dZBS" data-align="center">Скамерам не место в фермах</p>
  </section>
  <p id="ylEF">Специально для тех, кому эта фраза показалась знакомой - вам не показалось. А статьи с этого канала покажут, почему эта фраза прошла проверку временем.</p>
  <p id="RfZs">А рассказ начнется с одного конкретного человека под ником <code>xlvlboost</code></p>
  <h2 id="AVXX">Первое появление</h2>
  <p id="O9wt">Данный человек появился в сфере ферм не самым красивым образом - он создал отдельный чат <code>@idlealert</code> . Сначала он хотел купить рекламу в пабликах:</p>
  <figure id="U6Pz" class="m_retina">
    <img src="https://img3.teletype.in/files/e1/4b/e14b42ca-596c-4873-8bbf-21e018a29952.png" width="303" />
  </figure>
  <figure id="Zkjr" class="m_original">
    <img src="https://img4.teletype.in/files/bf/2f/bf2f12d0-8a3f-46a3-9b7a-9e5e2f28ce4e.png" width="465" />
  </figure>
  <p id="ygIg">Но по неизвестным причинам решил отказаться от этой идеи, и 9 мая начал с купленных Telegram-аккаунтов спамить в ЛС участникам чатов и каналов, администраторы которых отказали ему в рекламе, ссылками на свою группу:</p>
  <figure id="lD0F" class="m_original">
    <img src="https://img3.teletype.in/files/e2/46/e246615e-f309-4756-8549-5dbf540ecaf0.png" width="473" />
  </figure>
  <p id="yQo7">Уже в этот момент стало понятно, что на него стоит обратить особое внимание, поскольку он использовал прием, популярный среди мошенников.</p>
  <h2 id="m6gh">Проект INFINI</h2>
  <p id="My60">24 мая 2023 года в <code>@MarketSteamBot</code> появилось объявление такого содержания:</p>
  <figure id="6kaO" class="m_original">
    <img src="https://img2.teletype.in/files/1c/d3/1cd3565e-5e21-4c12-85f3-35ad6a178ad1.png" width="445" />
  </figure>
  <p id="ejWx">Очевидно, данная панель была создана из слитого кода печально известной панели TEDON&#x27;а (<a href="https://teletype.in/@tedon/infini?_=100" target="_blank">пруф</a>), однако она и стоила дешевле, чем оригинал.</p>
  <p id="EF4u">Чуть позже были найдены аккаунты &quot;разработчика&quot; этой панели, на которых тестировалась ее работа. На обоих этих акках уже были блокировки VAC:</p>
  <ul id="zsHl">
    <li id="ZAON"><a href="https://steamcommunity.com/profiles/76561199067709857" target="_blank">76561199067709857</a> (<a href="https://archive.ph/P6nmw" target="_blank">архивная версия</a>)</li>
    <li id="2158"><a href="https://steamcommunity.com/profiles/76561199067560836" target="_blank">76561199067560836</a></li>
  </ul>
  <figure id="7kyS" class="m_original">
    <img src="https://img4.teletype.in/files/fe/2e/fe2e18e4-d476-4ba7-925f-18e2a7c07c7f.png" width="438" />
  </figure>
  <section style="background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="SriY" data-align="center"><em>Сейчас оба этих аккаунта удалены, но имеются доказательства наличия VAC-блокировок на указанных аккаунтах:</em></p>
  </section>
  <figure id="Chud" class="m_column">
    <img src="https://img2.teletype.in/files/96/29/96298a6e-6b89-4186-95a6-8ea0c64111b6.png" width="904" />
  </figure>
  <p id="V33e">Через 5 дней эта же панель появляется в упомянутом выше канале <code>@idlealert</code>, что уже выглядит максимально подозрительно, учитывая, каким образом этот канал набирал подписчиков, а также наличие банов на аккаунтах разработчика.</p>
  <p id="hnB1">Стоит отметить, что параллельно эта панель появилась на <em>одном зеленом форуме</em>, и продвигалась там с помощью <a href="https://archive.ph/ajPc6" target="_blank">розыгрышей</a>, где откровенно врали об отсутствии банов.</p>
  <figure id="Ntv0" class="m_column">
    <img src="https://img3.teletype.in/files/26/2b/262b3fda-9e59-4cb8-bf9d-eee38ba9c923.png" width="1079" />
  </figure>
  <figure id="sNxM" class="m_column">
    <img src="https://img3.teletype.in/files/2e/0a/2e0accd4-6225-42f8-9f26-1ab576f9ca18.png" width="820" />
  </figure>
  <p id="pmtB">А теперь разберемся, почему разработчик оказался заблокированным на <em>одном зеленом форуме</em>.</p>
  <h2 id="1nX8">История о платных обновлениях</h2>
  <p id="DejW">15 июня на <em>одном зеленом форуме</em> появился арбитраж (требование о возврате денег за товар) к создателю панели INFINI.</p>
  <figure id="OZxA" class="m_column">
    <img src="https://img4.teletype.in/files/b3/a5/b3a5afba-a11f-4233-a73d-c130f9d2ece0.png" width="835" />
  </figure>
  <figure id="ZGKN" class="m_column">
    <img src="https://img4.teletype.in/files/f0/0a/f00a6ff6-fe94-48f4-86ed-667035d833f8.png" width="1070" />
  </figure>
  <section style="background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="rgZr">Радует уровень технической поддержки данной панели, который показан на этом скрине:</p>
  </section>
  <figure id="2uQc" class="m_retina">
    <img src="https://img3.teletype.in/files/e0/93/e0930788-f315-4559-bd0e-06da5e676119.png" width="540" />
  </figure>
  <p id="mchy">Таким образом, один из способов монетизации панели умер. А чтобы узнать, какие остались, необходимо было выяснить, кто является реальным владельцем этой панели.</p>
  <h2 id="Aifu">Кто стоит за этими проектами</h2>
  <p id="6xnO">Узнать это не составило труда после того, как у панели появился свой сайт:</p>
  <figure id="69hC" class="m_column" data-caption-align="center">
    <img src="https://img3.teletype.in/files/e8/74/e874babc-964e-45ac-839b-65c8cda78fda.png" width="920" />
    <figcaption>Стоит отметить, что это явно не лучший сайт в Интернете</figcaption>
  </figure>
  <p id="ki9B">Из-за низкого качества сайта, а также полного отсутствия закрытых разделов в нем, удалось выяснить следующее:</p>
  <ul id="wRYX">
    <li id="yOEp">Реквизиты для оплаты появляются посредством загрузки индексной страницы сайта <code>gamepaywallet.xyz</code> (<a href="https://archive.ph/BAKfF" target="_blank">архив</a>) через <code>iframe</code>;</li>
  </ul>
  <section style="background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="rHjE" data-align="center">Сейчас страница с оплатой удалена с сайта по понятным причинам, однако есть ее <a href="https://archive.ph/5oIHN#" target="_blank">архивная версия</a></p>
  </section>
  <ul id="vOJw">
    <li id="MepQ">Реквизиты для оплаты (<a href="https://archive.ph/Nvefh" target="_blank">архив</a>) совершенно неожиданно совпадают с реквизитами, указанными в разделе &quot;Донаты&quot; в канале <code>@idlealert</code>, хотя сайт панели INFINI и данный канал до этого были связаны только рекламой🤔;</li>
  </ul>
  <figure id="M5BU" class="m_original" data-caption-align="center">
    <img src="https://img4.teletype.in/files/ba/5f/ba5fff9c-c09e-4551-acca-ccc226a2141d.png" width="474" />
    <figcaption>Реквизиты для донатов из телеграм-канала</figcaption>
  </figure>
  <figure id="FaaS" class="m_original" data-caption-align="center">
    <img src="https://img3.teletype.in/files/ea/ad/eaadb36c-4ed7-45cb-b8de-6e291dda3420.png" width="491" />
    <figcaption>Реквизиты для оплаты доступа к панели</figcaption>
  </figure>
  <ul id="CMOR">
    <li id="eU36">Страницы сайта <code>gamepaywallet.xyz</code> содержат ссылки на медиаресурсы упомянутой выше панели:</li>
  </ul>
  <figure id="ewSr" class="m_original" data-caption-align="center">
    <img src="https://img1.teletype.in/files/cb/43/cb439e98-1934-4053-b385-e28ed096187e.png" width="285" />
    <figcaption>Здесь только ссылки на соц. сети панели INFINI</figcaption>
  </figure>
  <p id="VdxA">Таким образом, можно уверенно утверждать, что владелец канала <code>@idlealert</code> является также и владельцем панели INFINI. Остается только выяснить, ради чего ему пришлось пройти через весь этот геморрой. </p>
  <p id="RVHw">Посредством некоторых манипуляций с имеющейся информацией (каких конкретно - секрет, чтобы эту самую информацию не удалили), получаем телефон  с кодом +375, и ищем его в <em>боте...</em> конечно же нет) Все, что необходимо узнать, легко находится в интернете, а именно - пост от некоего Рыцаря Тьмы:</p>
  <figure id="FPBM" class="m_original" data-caption-align="center">
    <img src="https://img1.teletype.in/files/44/cb/44cb0fb8-d78c-4eec-9220-d42102720fa1.png" width="415" />
    <figcaption>Увы, ссылки на пост не будет, потому что в нем есть номер телефона</figcaption>
  </figure>
  <p id="L2mc">Он очень опрометчиво оставил <a href="https://steamcommunity.com/tradeoffer/new/?partner=1041540944&token=Bqd0Rjf3" target="_blank">ссылку на обмен</a> в своем посте. А ведь с ее помощью очень легко узнать ссылку на профиль, даже если ссылка на обмен изменилась. Записывайте, что нужно сделать:</p>
  <ul id="kkPq">
    <li id="J7Bz">скопировать цифры между <code>partner=</code> и <code>&amp;token=</code>;</li>
    <li id="xdoK">добавить перед цифрами <code>[U:1:</code> и <code>]</code> после них;</li>
    <li id="bQ0o">добавить получившуюся конструкцию к ссылке на любой профиль Steam;</li>
  </ul>
  <p id="iQTl">В результате получаем следующую ссылку:</p>
  <section style="background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="uvQu" data-align="center"><a href="https://steamcommunity.com/profiles/%5BU:1:1041540944%5D" target="_blank">https://steamcommunity.com/profiles/[U:1:1041540944]</a></p>
  </section>
  <p id="fhac">А теперь смотрим, чей же профиль нам открывается:</p>
  <figure id="KstS" class="m_column" data-caption-align="center">
    <img src="https://img2.teletype.in/files/d6/68/d6689183-da3f-4747-8e8a-130fb4e4144d.png" width="761" />
    <figcaption><em>Кстати, этот же профиль получается и в случае с ссылкой для донатов из TG-канала😎</em></figcaption>
  </figure>
  <p id="Pn1i">Пока что достаточно запомнить более ранние никнеймы этого профиля, и продолжать проверку профиля ВК.</p>
  <figure id="2jdQ" class="m_original">
    <img src="https://img3.teletype.in/files/a4/73/a473e750-adc5-499d-a27d-68db5663bb3c.png" width="451" />
  </figure>
  <p id="jiR5">Ищем в любом поисковике короткую ссылку профиля ВК (<code>asasinalex</code>), и результаты получаются мягко говоря неожиданными:</p>
  <figure id="KkGu" class="m_column">
    <img src="https://img1.teletype.in/files/cb/4c/cb4c679b-6e8e-4e61-bc15-49c9cd5b0427.png" width="666" />
  </figure>
  <figure id="iBfD" class="m_column">
    <img src="https://img3.teletype.in/files/a1/dc/a1dcb88a-f34f-4a49-9fc1-1fffdd3bc218.png" width="625" />
  </figure>
  <h3 id="Us8C">Изучаем зеленый форум</h3>
  <p id="mONM">Переходим к теме, и сразу замечаем, что ее автор заблокирован:</p>
  <figure id="ufCK" class="m_original">
    <img src="https://img1.teletype.in/files/86/7e/867e7c5d-cb27-457f-adaf-faba1e7c6a8a.png" width="392" />
  </figure>
  <p id="KFI0">А после перехода в профиль автора темы остается только о***вать от суммы <a href="https://zelenka.guru/threads/3138006/" target="_blank">арбитража</a>:</p>
  <figure id="S5Hu" class="m_column">
    <img src="https://img4.teletype.in/files/75/83/7583ef94-a49d-4fb7-9b01-defc81eba241.png" width="1095" />
  </figure>
  <p id="fbb7">Впрочем, стоит учитывать и остальные:</p>
  <figure id="FSsk" class="m_column">
    <img src="https://img2.teletype.in/files/d6/48/d6483767-bfbb-4e6a-936e-7f752fcaf265.png" width="811" />
  </figure>
  <figure id="jpoC" class="m_column">
    <img src="https://img2.teletype.in/files/1d/84/1d841719-28ba-46c3-8f3c-4cd0da2532c1.png" width="805" />
  </figure>
  <p id="9FHp">Из данных сообщений следует, что автор темы занимался так называемой &quot;продажей логов&quot; - данных, похищенных с ПК других людей. Осуждаем такое всей службой безопасности.</p>
  <h3 id="QXV3">Изучаем серый форум</h3>
  <p id="Syh6">Казалось бы, что после скама на 50.000 рублей удивляться уже нечему. Однако история сообщений с одного серого форума доказывает обратное:</p>
  <figure id="UbjA" class="m_custom" data-caption-align="center">
    <img src="https://img1.teletype.in/files/06/c5/06c5bd95-483c-41d8-9153-c3747c95b920.png" width="1025" />
    <figcaption>Как мы уже убедились по сообщениям с зеленого форума, телеграм с этим никнеймом принадлежит тому же человеку, что и профиль ВК</figcaption>
  </figure>
  <figure id="HZ5b" class="m_custom">
    <img src="https://img1.teletype.in/files/4d/f3/4df3e903-c874-407d-ba97-17259ab96ccd.png" width="1027" />
  </figure>
  <figure id="zywA" class="m_custom">
    <img src="https://img3.teletype.in/files/62/f1/62f1dd2b-a8b2-4abe-b134-31fa32e69332.png" width="1028" />
  </figure>
  <p id="xUiw">И самое интересное и актуальное:</p>
  <figure id="h7FC" class="m_custom" data-caption-align="center">
    <img src="https://img1.teletype.in/files/8f/36/8f36f7f7-dde1-48c6-9cc0-7944db843b83.png" width="1035" />
    <figcaption>120 зомби, все понятно</figcaption>
  </figure>
  <h2 id="gPZg">XP Booster</h2>
  <p id="6HhN">Уже после начала подготовки данной статьи в канале @idlealert появился интересный пост: </p>
  <figure id="98R0" class="m_original">
    <img src="https://img2.teletype.in/files/5d/19/5d199b57-7e64-4ed0-b424-42127a99720a.png" width="442" />
  </figure>
  <p id="Fxi9">Интересен он прежде всего тем, что продаваемая панель принадлежит совершенно другому разработчику (<em>который не заплатил за рекламу</em>), а это значит, что продается взломанная версия панели. Очевидно, <em>что &quot;некроманту&quot; необходимо больше &quot;зомби&quot;.</em></p>
  <figure id="h196" class="m_column" data-caption-align="center">
    <img src="https://img1.teletype.in/files/05/49/0549432d-70c5-4a50-98f0-fb45a49c99de.png" width="808" />
    <figcaption>🤡🤡🤡🤡🤡🤡🤡🤡🤡🤡🤡🤡🤡🤡🤡🤡🤡🤡🤡🤡</figcaption>
  </figure>
  <figure id="kHOM" class="m_original" data-caption-align="center">
    <img src="https://img1.teletype.in/files/4e/51/4e516df1-ba42-4098-a724-4690c086c052.png" width="448" />
    <figcaption>Пояснение от разработчика</figcaption>
  </figure>
  <figure id="jvWJ" class="m_original" data-caption-align="center">
    <img src="https://img3.teletype.in/files/ed/58/ed587a4f-88b3-4d44-acd1-76cd20491f54.png" width="701" />
    <figcaption>Контакты чисто для информации</figcaption>
  </figure>
  <h2 id="fWMG">Вердикт</h2>
  <p id="pEgT">Суммируя всю предоставленную информацию, можно утверждать, что канал <code>@idlealert</code>, панель INFINI, а также кряк панели <em>неназванного </em>разработчика создавались с целью последующего заражения ПК пользователей какой-нибудь &quot;полезной нагрузкой&quot;, предположительно, в виде майнера.</p>
  <p id="e2Bj">Об этом свидетельствуют следующие факты:</p>
  <ul id="Jc9E">
    <li id="g8y1">ужасно <a href="https://www.virustotal.com/gui/file/ad81e933fc53121e1310298fe41c5a5d0e71729bc88f99fcb3f356a9f0a426ea" target="_blank">огромное</a> количество детектов панели от антивирусов:</li>
  </ul>
  <figure id="YAWs" class="m_custom">
    <img src="https://img1.teletype.in/files/44/4d/444d68e8-5530-4b37-9166-0d84eb03c7b5.png" width="1063" />
  </figure>
  <ul id="VeTP">
    <li id="wMc8">прошлое владельца проекта, полное скама;</li>
    <li id="JWy1">уменьшение количества способов монетизации взломанного софта;</li>
    <li id="tjKy">сбор статистики об аккаунтах, чего, по заявлениям разработчика панели, не будет в его панели:</li>
  </ul>
  <figure id="Uupu" class="m_original">
    <img src="https://img1.teletype.in/files/04/1d/041d4d9f-2bf8-4e84-8a17-c2e1d5ba5cf6.png" width="1032" />
  </figure>
  <p id="jAQx">Рекомендации:</p>
  <ul id="qvDC">
    <li id="8N2V">воздержаться от использования данной панели;</li>
    <li id="v22c">сбросить аккаунты: перепривязать Steam Guard, сменить пароли.</li>
  </ul>
  <h3 id="E5wQ">© ФАРМ-БЕЗОПАСНОСТЬ</h3>

]]></content:encoded></item></channel></rss>