На рабочем столе жертвы после шифрования остаётся файл RECOVERY_CHAT.<UID>.html. Открывается он двойным кликом в обычном браузере и оказывается полноценным веб-приложением: сквозной шифрованный чат с вымогателем, лик-блог с постраничной листалкой и файловый браузер по украденному. Ни одного запроса к серверу вымогателей при этом не уходит, потому что серверной стороны у них, в привычном смысле, нет.
Адрес прокси и содержимое блога страница вычитывает из двух смарт-контрактов в сети Polygon, переписку гоняет через Session, а файлы отдаёт из Wasabi, подписывая запросы прямо в браузере. Пройдём по этой машине снизу вверх – от XOR-конфига в теле бинаря до того места, где она всё-таки рвётся. И посмотрим по дороге, как записка о выкупе за год превратилась в коммерческое предложение с гарантией.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local