De ce facem acest lucru

În spatele investigației — motivație, obiective și metode

Ascultă acest articol
0:00 / --:--

Nu primim remunerație. Ne expunem la consecințe reale din partea criminalilor în colț, care dispun de resurse financiare. Această pagină explică de ce am ales această luptă, ce încercăm să demonstrăm și cum am conceput această investigație.

Independență și capacitate

Acționăm independent. Fără sponsori corporativi, fără granturi, fără pârghii financiare de exploatat. Această autonomie ne permite să urmărim ținte pe care firmele tradiționale de securitate le evită din cauza răspunderii juridice sau a conflictului de interese. Peste 130.000 de domenii de phishing neutralizate. Ani de operațiuni active. Înțelegem infrastructura escrocheriilor, comportamentul operatorilor sub presiune, procesarea rapoartelor de abuz pe platforme și mecanismele campaniilor de suprimare.

Cum a fost declanșată investigația

Operatorul („Nathalie Roy”) a fostert avertizat direct: să nu mintă, să nu escaladeze. A avut multiple oportunități de a remedia discret situația — să ștergă două probleme GitHub și să se retragă. Dacă niciun victimă nu ar fi formulat plângeri, incidentul s-ar fi încheiat acolo. În schimb, ea a ales să amenințe, să mintă și să implice furnizorul de înregistrare de domenii. NameSilo a publicat apoi un tweet care conținea 4 afirmații independent falsificabile, apărând public, în fața unui public de 11.000 de persoane, un drainer marcat de VirusTotal. Această eroare tactică a declanșat o operațiune forensică pe scară largă.

Obiectivul nostru este în numele nostru: PhishDestroy. NameSilo a ales să devină parte a operațiunii de phishing — prin apărarea acesteia, prin publicarea de afirmații false și prin suprimarea probelor. Răspunsul este procedural: documentați protecția, neutralizați înșelătoria, transmiteți dosarul organelor de aplicare a legii.

Cercetare academică — Motivația reală

Unul dintre cercetătorii noștri redactează un articol de cercetare din domeniul forensic privind criminologia fraudei online. Această investigație constituie studiul de caz principal. Articolul dezvoltă o metodologie pentru investigarea furtului de criptomoneda netraceabilă (Monero) — unde analiza tradițională a blockchain-ului este imposibilă.

Monero nu are un registru public. Nu puteți demonstra furtul prin analiza blockchain-ului. Fără Etherscan, fără urme de tranzacții, fără atribuirea portofelelor. Iată de ce xmrwallet.com a supraviețuit timp de un deceniu — nimeni nu putea cuantifica daunele utilizând instrumente standard. Articolul demonstrează că, atunci când nu poți urmări banii, poți totuși demonstra infracțiunea prin:

  • Analiza comportamentului registrului — modelele de răspuns la rapoartele de abuz înregistrate la mai mulți registri
  • Amprajare prin suprimare — modele identice de retragere a conținutului la nivelul a două entități „nerezonante”
  • Corelarea jurnalelor platformei — înregistrări DMCA/GDPR, jurnale de ștergere Trustpilot, cereri de dezindexare din motoarele de căutare
  • Marcaje temporal al comportamentului — fiecare acțiune, fiecare interdicție, fiecare ștergere are o amprentă care poate fi asociată

Această investigație constituie demonstrația de concept că metoda funcționează. Fiecare element de probă colectat aici — modelele de suprimare, comportamentul identic, răspunsul la CAPTCHA, cele 21 de milioane de intrări înregistrate — alimentează direct lucrarea de cercetare. Cazul a trebuit să existe pentru ca cercetarea să poată exista. Arroganța lor a făcut posibil acest lucru.

Metodologie operațională și contramăsuri

Am anticipat fiecare acțiune pe care ar fi putut-o întreprinde. Am ales deliberat să nu publicăm pe Twitter că știm ce le fac oamenilor ca noi — deoarece Sunt atât de aroganți încât nu și-au dat seama că nu ne suprimeau. Făceau exact ce ne doream noi.

Piste paralele, simultan:

11-12 plângeri formale pentru abuzuri adresate către NameSilo — nu pentru a-i prinde în capcană, ci pentru a verifica ipoteza. Toți ceilalți registrari au luat măsuri. Ei i-au ignorat pe toți.
Poluarea bazei de date pe toate domeniile xmrwallet — 21 de milioane de momele criptografice injectate pentru a proteja victimele și a contamina telemetria operatorului.
Decoys de suprimare traseabile distribuite pe Medium, dev.to, Azure, GitHub, pe propriile noastre domenii și pe altele încă nedivulgate. Peste 20 de linkuri per cuvânt-cheie. Fiecare a fost conceput pentru a genera o cerere de retragere înregistrată — amprentă forensică
phishdestroy.io a fost complet dezindexat de Bing. Când au realizat că site-ul va conține mai mult de un articol despre ei, nu au deindexat doar articolele. Au deindexat întregul domeniu. Și asta a făcut parte din plan.
Twitter ca momeală. 200.000 de tweet-uri sacrificate. L-au blocat prin intermediul Semnului de Verificare Aurie. Sistemul propriu al platformei X nu a identificat nicio încălcare. Totuși, a rămas blocat.

I-am momec? Nu. Am făcut ceea ce facem mereu — am raportat abuzurile, am publicat constatărilor și am documentat reacțiile. Au ales să suprime. Știam doar că o vor face și înregistram totul.

Strategia amprentei de suprimare

Am depus 11-12 plângeri formale pentru abuz către NameSilo — nu pentru a-i păcăli, ci pentru a ne testa ipoteza. Dacă ar fi fost cu adevărat independenți de operator, ar fi investigat un site semnalat de VirusTotal, cu victime documentate, cu e-mailurile proprii ale operatorului care recunosc controlul. Au ignorat fiecare dintre ele. Toți ceilalți registri testați au luat măsuri.

Distribuție multiplatformă și urmărirea suprimării

Am publicat pe pe mai multe platforme, în mod deliberat. Medium, dev.to, site-ul nostru. Nu pentru că nu am fi putut publica totul într-un singur loc — ci pentru că aveam nevoie ca aceștia să o suprimă pe fiecare platformă în parte. Fiecare acțiune de suprimare este înregistrată de platforma destinatară — identitatea solicitantului, adresa IP, marca temporală, metoda. Toate înregistrările platformei sunt puse la dispoziția organelor de aplicare a legii prin proceduri juridice standard.

Medium article: NameSilo Lied to Defend a $20M Crypto Scam

Articol Medium — 304 aplauze, 15 comentarii, 19 minute de citire. Una dintre mai multe platforme pe care am publicat intenționat.

01
Publicat pe Medium. Așteptat dezindexarea. Documentat.
02
Publicat pe dev.to. Linkurile și site-ul nostru au fost raportate. Au fost dezindecate de Bing. Documentat.
03
Publicate 2 articole despre NameSilo în mod specific — nu unul, ci doi. Așadar, ar depune două separate cereri de dezindexare. Este o amprentă forensică.
04
Am trimis contul nostru de Twitter ca „țintă”. Au blocat-o prin intermediul Gold Checkmark. Automatizarea proprie a platformei X nu a detectat nicio încălcare. Blocarea persistă. Documentat.
05
Plângere depusă la ICANN. Pachet complet de dovezi. Transmis autorităților federale de aplicare a legii. Răspunsul registrului la o plângere acreditată de ICANN privind o înșelăciune semnalată de VirusTotal: tăcere.

Honeytokens și Decoys de Suprimare

Nu i-am „încercat” pe ei. Am făcut exact ce face orice cercetător în domeniul anti-phishing: am publicat constatări, am raportat abuzurile și am documentat răspunsurile. Au ales să suprimă, în loc să răspundă. Am anticipat că ar fi făcut-o, deoarece acesta este modelul observat la fiecare operator pe care l-am studiat. Diferența constă în faptul că, de data aceasta, cineva a supravegherat și a înregistrat totul.

Avem fără interes în a difama NameSiloNu ne interesează cursul acțiunilor lor. Am publicat un singur tweet — pentru a provoca o reacție. Și am reușit: unul dintre investitorii lor a încercat să doxxeze un cercetător, apoi a șters tweeturile. NameSilo a răspuns cu același răspuns tipizat care a demonstrat comportamentul lor primitiv și previzibil — identic cu cel al operatorului. Scopul nostru este reflectat chiar în numele nostru: PhishDestroy. Distrugem phishing-ul. Asta e tot.

Am sacrificat contul nostru de Twitter — peste 200.000 de tweet-uri, ani întregi de dovezi — deoarece investigația a impus acest lucru. Sperăm ca procesul să restabilească tot ce a fost suprimat, deoarece fiecare tweet șters, fiecare link eliminat și fiecare articol deindexat constituie în sine o dovadă supusă verificării. Fiecare platformă pe care ne-au suprimat activitatea păstrează înregistrări. Pentru o decenie, au reușit să șteargă tot ce era negativ din rezultatele căutării — analiza noastră SEO dovedește acest lucru. Au păstrat doar ceea ce le convenea.

Testul celor două articole

Am publicat două articole pe MediumArticolul nr. 1 menționa exclusiv xmrwallet, fără nicio referire la NameSilo. Articolul nr. 2 a fost creat specific pentru a viza NameSilo din punct de vedere al SEO. Ambele au fost dezindexate. Pe propriul nostru site — aceeași situație: conținut exclusiv despre xmrwallet și conținut specific despre NameSilo. Peste 20 de linkuri per cuvânt-cheie, toate suprimate. Dacă NameSilo și operatorul nu au nicio legătură — cine curăță rezultatele de căutare ale NameSilo? Operatorul își curăță reputația registrului său? Nu funcționează așa entitățile neînrudite.

Am menționat acest lucru direct în primul nostru e-mail și apoi, din nou, într-un articol public: Ne forțați să investigăm prin minciuni. Nu am ascuns nimic. Ei nu ne-au crezut. A fost greșeala lor.
De ce am scris despre NameSilo pe fiecare platformă

Fiecare analiză publicată de noi conținea un avertisment privind registrul și adevărul despre conduita acestuia. Nu le-a plăcut. Dar ceea ce ei consideră o „bătălie” — postările noastre versus cererile lor de retragere a conținutului — nu a fost niciodată o bătălie. A fost o operațiune planificată. Fiecare plasare a fost concepută cu un singur scop: să-i determine să creeze dovezi împotriva lor înșiși. Ei credeau că răspundeau la atacuri. De fapt, răspundeau la momeală. Fiecare cerere de retragere, fiecare dezindexare, fiecare notificare DMCA — dovezi pe care și le-au fabricat singuri.

Monero este netraceabil. Nu există o urmă pe blockchain. Metodele tradiționale de investigație nu funcționează aici. Astfel, ne-am adaptat: Dacă nu putem urmări banii, urmăm comportamentul. Am devenit țintă pentru a demonstra modelul. Un vânător nu urmărește o pradă netraceabilă prin pădure – el instalează capcane și așteaptă. Au pășit în fiecare dintre ele.

Infrastructură descentralizată și atenuarea riscurilor

Pentru că nu suntem o singură persoană. 4+ cercetători Am lucrat la această investigație. Victimele au contribuit. Forțele de ordine din mai multe țări au fost informate. Dovezile sunt stocate pe IPFS — imutabil, descentralizat, cu monitorizare automată. Dacă un nod oglindă devine indisponibil, un nou nod este implementat automat.

Crez că ștergerea linkurilor face ca proba să dispară. Nu face asta. Creează mai multe dovezi. Fiecare ștergere este înregistrată. Fiecare încercare de suprimare reprezintă o altă probă în dosarul cauzei.

dev.to article about xmrwallet scam

publicație pe dev.to — republicată pe mai multe platforme pentru a crea multiple înregistrări de suprimare.

Evaluarea amenințărilor pentru operator

Operatorul ne-a trimis un e-mail: Am angajat un avocat și un detectiv particular. Niciun avocat nu a apărut. Niciun detectiv particular nu a apărut. Ce a apărut: notificări DMCA pentru retragerea conținutului, rapoarte masive, atacuri DDoS din partea njal.la (un revânzător NameSilo) și manipulare coordonată a platformei Trustpilot. Fiecare amenințare, fiecare acțiune, fiecare marcaj temporal — documentate.

Google Search Console showing phishdestroy infrastructure

Google Search Console — fiecare domeniu pe care îl vezi aici a fost creat cu un singur scop: să fie scos din funcțiune. Și așa s-a întâmplat. Fără excepție.

Infrastructura de momeală

Uitați-vă la acel capturi de ecran. Fiecare subdomeniu Azure, fiecare URL de articol — Le-am creat special pentru a fi raportate și eliminate. De ce ar crea cineva o duzină de copii ale aceluiași conținut pe platforme diferite? Pentru că aveam nevoie de ele pentru a depune o duzină de cereri separate de retragere a conținutului. Fiecare cerere este înregistrată de platformă. Fiecare înregistrare conține identitatea solicitantului, adresa IP, marca temporală și metoda utilizată. Înregistrările privind solicitările de retragere conform DMCA și GDPR sunt păstrate de platforme timp de ani de zile.

Nu au reflectat. Au văzut conținut negativ — au apăsat „raportează”. Pentru ambele, NameSilo și xmrwallet. Același tipar, aceeași viteză, aceleași platforme. Nu s-au oprit niciodată să se întrebe: De ce continuă PhishDestroy să creeze legături noi? De ce ar continua un „voluntar nebun” să creeze oglinzi care sunt sistematic eliminate? Pentru că fiecare eliminare constituie o probă. Fiecare notificare DMCA reprezintă o amprentă forensică. Și când investigatorii solicită prin citare date de la Google, Bing, Twitter, Trustpilot și Medium — modelul pentru ambele entități va fi identic. Același solicitant. Aceeași metodă. Același interval de timp. Nu sunt două companii nelegate între ele. Este o singură operațiune.

Acesta nu este un mod operațional obișnuit de fraudă

Am investigat sute de operațiuni de înșelăciune. Niciunul dintre ele nu arăta așa. Majoritatea operatorilor de phishing fug, se ascund sau tac când sunt expuși. Aceștia nu au făcut asta. Au făcut exact opusul:

  • A registrar acreditat de ICANN din SUA a apărat public un drainer marcat de VirusTotal
  • Operatorul a arătat fără nicio teamă față de propriul său registrar — ne-a invitat să le solicităm prin citare
  • 10 ani de funcționare continuă sub același registrar, aceeași infrastructură
  • Furt estimat de peste 100 de milioane de dolari — nu un pește mic, nu o operație de unică folosință
  • Suprimare profesională a toate conținuturile negative din rezultatele căutării pentru ambele entități — nu doar recenziile, nu doar o singură platformă, ci totul, peste tot, de-a lungul unui deceniu
  • Conținut care nu ar trebui să fie suprimabil a fost suprimată — acest lucru necesită fie sume considerabile de bani, fie conexiuni în interiorul platformelor

Iată ce face acest caz interesant din punct de vedere forensic. același tipar de suprimare atât pe NameSilo, cât și pe xmrwallet este amprenta pe care am urmărit-o. Nu a fost necesar să demonstrăm legătura prin e-mailuri sau plăți — am demonstrat-o prin comportament. Le-am oferit ținte. Le-au neutralizat identic pentru ambele entități — aceleași platforme, aceeași viteză, aceleași metode. Acest tipar comportamental este dovada. Și este singurul lucru pe care nu îl pot șterge, deoarece se află în jurnalele platformei fiecărei companii către care ne-au raportat.

Înșelăciunea bazei de date și contaminarea telemetriei

Deoarece obiectivul nostru este de a proteja oamenii — și atâta timp cât xmrwallet.com a fost activ, oamenii își pierdeau banii. Am dezvoltat un script Cloudflare Workers care introducea continuu adresele de portofel în toate domeniile xmrwallet (.com, .me, .cc, .biz, .net) — exact în aceleași câmpuri de introducere unde victimele reale își introduceau cheile autentice. Dacă este un portofel legitim bazat pe client (așa cum susțin), acest lucru nu afectează nimic. Intrările pentru fraza de semănat într-un portofel legitim sunt procesate local. Nu există nimic de „atacat”.

Dar xmrwallet.com fură fiecare frază-seed introdusă. Am executat o operație sistematică de otrăvire a datelor, injectând 21 de milioane de momele criptografice pentru a le face seturile de date furate operațional inutilizabile. Nu ne-am fi oprit. Nu până când site-ul nu ar fi fost oprit. Indiferent dacă au adăugat hCaptcha, Cloudflare Turnstile sau orice altceva — am fi continuat să introducem portofelele și să protejăm oamenii de ele. Asta înseamnă, literalmente, numele nostru.

Nu doar intrări — sesiuni comportamentale complete

Portofelele noastre nu s-au limitat doar la autorizare și părăsire. Fiecare sesiune comportament realist simulat al utilizatorului — clic pe linkuri, navigare prin pagini, așteptare la intervale variabile, imitarea diferitelor tipuri de utilizatori (explorator, expeditor, utilizator avansat, începător, paranoic). Înțelegem modul în care funcționează sistemele de analiză — iar xmrwallet.com rulează Google Analytics, Google Tag Manager și un pixel de urmărire Google pe un portofel „anonim”. Sesiunile noastre au fost concepute cu o randomizare robustă, astfel încât operatorul nu a putut distinge intrările noastre de victimele reale prin comportamentul sesiunii, cronologie sau modelele de navigare. Fiecare portofel furat din jurnalele lor este ascuns într-un morman de date ale noastre.

Captcha dovedește furtul

După ce instrumentul nostru a funcționat timp de săptămâni, operatorul a adăugat un CAPTCHA — un simplu provocare de forțare brută de tip quadratic, rezolvabilă în aproximativ 0,1 secunde cu Python. Un portofel legitim nu necesită un CAPTCHA la introducția frazei de semănare. Ledger nu are unul. Trezor nu are unul. MyMonero nu are unul. Nicio portofel legitim nu are — deoarece portofelele legitime procesează semănțele local. Singurul motiv pentru a adăuga un CAPTCHA este dacă ești colectarea și înregistrarea tuturor intrărilor pe serverCAPTCHA-ul este, în sine, dovada mecanismului de furt.

Ne așteptam să implementeze o soluție reală — hCaptcha, Cloudflare Turnstile, ceva competent. Nu au făcut asta. Au implementat un brute-force trivial pe ecuație de gradul al doilea, rezolvabil în 0,1 secunde. Acest lucru vă spune totul despre nivelul lor tehnic. Protejau canalul de furt, nu utilizatorii lor.

Statistici operaționale — 1.763 runde (149 de ore)
Sesiuni: 118.585Autentificare reușită: 67%Acțiuni totale: 2.595.623RPS mediu: 5.4Captcha rezolvat: 167.558 (95%)Timp mediu de rezolvare: 6,2sLucrători activi: 306Lățime de bandă: 107 GBErori ale lucrătorilor: 0Adâncimea medie a sesiunii: 10,5 paginiGenerarea entropiei: RidicatSinteză criptografic realistă a semințelor pentru a preveni filtrarea algoritmică

xmrwallet.com: 4.743 sesiuni · xmrwallet.me: 114.031 sesiuni. Exemplu de jurnal dintr-o singură execuție. Instrumentul a fost repornit și actualizat de mai multe ori — atunci când domeniile au fost eliminate, modificate sau când a fost introdus CAPTCHA. Jurnalele complete din toate rulările totalizează aproximativ 21 de milioane de intrări reușite pe toate domeniile xmrwallet, februarie – aprilie 2026. Setul complet de date este disponibil pentru forțele de ordine la cerere.

5.4 Totalul RPS pentru toate acțiunile — dar nu mai mult de 1 autorizare la fiecare 7-10 secunde. Nu este o problemă pentru un portofel care funcționează pe partea clientului, corect? Cu excepția cazului în care funcționează pe partea serverului. Cu excepția cazului în care înregistrează fiecare singură intrare. Cu excepția cazului în care fură totul și scriu jurnalul complet. Și exact asta fac.

Este vorba despre un atac? Nu. Am introdus date într-un formular web public. Atât. Nu am ocolit autentificarea, nu am exploatat vulnerabilități și nu am accesat niciun sistem la care nu aveam drept de acces. Am folosit site-ul exact așa cum a fost conceput — ca un „portofel”. Dacă site-ul funcționează așa cum este promovat (doar pe partea de client), datele introduse de noi sunt lipsite de sens. Dacă datele introduse de noi au o importanță pentru ei — aceasta dovedește existența mecanismului de furt.

Am notificat formal DDoS-Guard (furnizorul lor de hosting) cu privire la natura activității noastre, am descris mecanismul de colectare a frazelor-seed și am furnizat adresele IP ale serverelor. Aceștia nu ne-au contactat niciodată, nu au formulat nicio obiecție și nu ne-au cerut să oprim activitatea. Tăcerea = nicio problemă. Scriptul nostru consuma mai puțin de 50 MB de RAM și rula cu 5,4 cereri pe secundă — mai puțin de 1% din capacitatea serverului. Știm aproximativ ce server au folosit. Traficul nostru a fost invizibil.

Iată acum partea frumoasă. În calitate de „portofel privat pe partea clientului”, xmrwallet.com susține că nu păstrează jurnale. Dar dacă aceștia a face păstrează jurnalele (deoarece le fură), acum au aproximativ același număr de intrări ca noi — 21 de milioane. Și dacă încearcă să proceseze, să evalueze și să golească fiecare portofel? Trebuie scanate, încărcate și verificate soldurile pentru 21 de milioane de portofele Monero. Costul computațional al evaluării a 21 de milioane de portofele este enorm. Fiecare portofel gol le risipește timpul și resursele. Fiecare portofel al unei victime reale este îngropat într-un balot de paie format din intrările noastre. Acesta a fost întregul scop.

Vrei să ne acuzi de un atac? Solicitați-ji jurnalele noastre. Vom furniza gigaocteți de date care atestă introducerea a 21 de milioane de fraze-seed în „portofelul legitim pe partea clientului" al dumneavoastră. Explicați unui tribunal de ce un portofel pe partea clientului a înregistrat, a procesat și a încercat să utilizeze toate acestea.

21 de milioane de „furturi” reușite — din portofelele noastre

Pe toate domeniile xmrwallet (.com, .me, .cc, .biz, .net), instrumentul nostru a înregistrat aproximativ 21 de milioane de intrări reușite în portofel„Reușită” înseamnă că xmrwallet.com a acceptat fraza de semănătură, a procesat-o pe server și a încercat să acceseze portofelul — exact cum face cu victimele reale. Deținem jurnalele pentru fiecare caz individual. Fiecare intrare constituie dovada că site-ul colectează și procesează frazele-seed pe server. Dacă ar fi cu adevărat „doar pe partea clientului”, nu ar exista nimic de înregistrat, nimic de procesat și niciun motiv de a adăuga un CAPTCHA pentru a ne opri.

Ironia: au încercat să-și protejeze mecanismul de furt, în loc să se protejeze pe ei înșiși. Au adăugat CAPTCHA-uri pentru a continua furtul. Ar fi trebuit să se pregătească pentru o apărare juridică. Fiecare rezolvare de CAPTCHA, fiecare provocare DDoS-Guard, fiecare sesiune la nivel de server — înregistrate și marcate cu timestamp. Au fost atât de ocupați să-și apere capacitatea de a jefui oamenii, încât au uitat că cineva înregistra totul.

Capcana lăcomiei: Asimetria criptografică

Frazele de semănare (seed phrases) pentru Monero nu stochează data de creare a portofelului (înălțimea de restaurare). Acest lucru creează un dilemă critică pentru atacator: dacă scanează doar blocurile recente, va omite portofelele mai vechi, potențial masive. Fraudatorii sunt lacomi. Pentru a se asigura că nu pierd din vedere deținătorii pe termen lung, aceștia sunt obligați să scaneze întregul lanț de blocuri Monero – de la blocul Genesis din 2014 până în prezent – pentru fiecare singură frază de semănare.

Chiar și cu o infrastructură optimizată și noduri locale, un scan criptografic pe întreaga lanț durează aproximativ 2-5 minute de încărcare ridicată a CPU-ului per portofel.

21.000.000 momeale × 2 min = 700.000 de ore de procesor
De procesat în 1 lună = ~1.000 nuclee CPU la 100% în mod continuu

Am creat asimetrie computațională absolutăcostă doar câteva milisecunde pentru a genera și injecta un decoy valid, în timp ce pentru ei evaluarea acestuia implică infrastructură tangibilă, mii de dolari în taxe de server și un risc operațional masiv. Nu am doar poluat baza lor de date — Am transformat propria lor lăcomie în oțel, epuizând astfel resursele lor de calcul până la faliment.

Iată de ce unii consideră metodele noastre agresive. Noi le considerăm proporțională și pe deplin etică. Fără proxii. Fără botneturi. Fără servicii plătite de atac. Fără infrastructură ilegală. Fără colaborare cu furnizori din piața gri. Totul rulează pe Cloudflare Workers standard — ușoare, legale, transparente. Nu avem nevoie de instrumente costisitoare sau ilegale pentru a proteja oamenii. Soluțiile simple și legale sunt mai eficiente — și sunt acceptate în instanță.

Google Search Console showing phishdestroy.github.io indexing

Google Search Console — date privind indexarea și performanța pentru phishdestroy.github.io/DO-NOT-USE-xmrwallet-com

Nu există cale de mijloc aici.

Un site fiecăruie o înșelăciune, fie nu. Nu există soluții de compromis. Nu ne pasă cine profită de pe urma lui, cât plătesc aceștia sau cine îi protejează. Operatorul este un criminal. Registrarul fie nu știa (neglijență), fie știa (complicitate). Dovezile indică a doua variantă.

Ați făcut erori intenționat?

Da. Noi marcatori AI lăsați intenționat vizibili și au preluat modele comportamentale din alte investigații — mici erori care au creat la operator și la registrant o falsă încredere în campania lor de suprimare. Ne doream să ne subestimeze. Ne doream să apese pe „raportează” cu deplină încredere că va funcționa, că suntem amatori care vor renunța. Fiecare acțiune de suprimare pe care au întreprins-o cu încredere este acum o probă cu marcaj temporal. Detaliile vor fi publicate într-un viitor articol academic privind forensica fraudelor online — în special despre amprentarea comportamentală a operatorilor de scheme frauduloase.

Care este obiectivul final?

Dovele au fost transmise către Conformitatea contractuală ICANN și forțele de aplicare a legii federale. Investigația continuă prin canale oficiale. Acest arhivă există astfel încât nimic să nu poată fi șters, modificat sau suprimat. Fiecare afirmație este susținută. Fiecare captură de ecran este hash-uită. Fiecare acțiune este documentată.

Dacă neagă ștergerea recenziilor – prezentăm capturile din Wayback Machine. Dacă neagă ignorarea plângerilor – prezentăm confirmările de livrare. Dacă neagă legătura – prezentăm marcajele temporale din PR Newswire, potrivirea tiparului de suprimare și înregistrările de achiziție a domeniului.

Au eliminat 30-50+ linkuri din rezultatele căutării pe Google, Bing și mai multe platforme — pentru ambele entități. Acest lucru dovedește una dintre două lucruri: fie sunt extraordinar de prosti și nu realizează că fiecare cerere de retragere este înregistrată și creează o urmă forensică, fie au un aranjament permanent cu cineva pentru a elimina conținutul negativIndiferent de variantă, jurnalele există, modelul este identic pentru ambele companii și totul poate fi solicitat prin citare judiciară. Întreaga investigație a fost concepută pentru a genera exact acest set de date — pentru articolul academic și pentru forțele de ordine.

Acest lucru nu a fost niciodată o ceartă stridentă. Acesta este un dosar de caz.

PhishDestroy Medium profile

Profilul Medium PhishDestroy — una dintre mai multe platforme de publicare utilizate pentru documentarea și distribuirea probelor.

Credeau că ne tac. Construiau dosarul împotriva lor.

Citiți dovezile de sprijin

Fiecare afirmație de mai sus este susținută de o dovadă publică. Începeți cu cazurile emblematiche:

Inițiativă independentă de combatere a phishing-ului — înființată în 2019

← Înapoi la PhishDestroy · Arhiva de știri · abuse@phishdestroy.io