Згідно зі спільною заявою влади, ботнет 911 S5 почав діяти у травні 2014 року та був знищений у липні 2022 року, перш ніж «відродитися» під назвою Cloudrouter у жовтні 2023 року.

911 S5 може бути найбільшим у світі ботнетом та проксі-сервісом для житлових приміщень з понад 19 мільйонами скомпрометованих IP-адрес у понад 190 країнах, що завдало збитків на мільярди доларів.

Влада виявила безкоштовні, незаконні VPN-додатки, створені для підключення до служби 911 S5, зокрема: MaskVPN, DewVPN, PaladinVPN, ProxyGate, ShieldVPN та ShineVPN.

Коли користувачі завантажують ці VPN-додатки, вони мимоволі стають жертвами ботнету 911 S5. Ці проксі-бекдори дозволяють злочинцям скоювати такі злочини, як погрози вибухами, фінансові шахрайства, крадіжка особистих даних, експлуатація дітей тощо. Використовуючи проксі-бекдори, незаконна діяльність, здається, починається з пристрою жертви.

Щоб дізнатися, чи є ви жертвою ботнету 911 S5, читачі можуть виконати наведені нижче інструкції ФБР.

1. Натисніть Control + Alt + Delete на клавіатурі та виберіть «Диспетчер завдань» або клацніть правою кнопкою миші на меню «Пуск» та виберіть «Диспетчер завдань».

2. Після запуску диспетчера завдань, на вкладці «Процеси» знайдіть: MaskVPN (mask_svc.exe), DewVPN (dew_svc.exe), PaladinVPN (pldsvc.exe), ProxyGate (proxygate.exe, cloud.exe), ShieldVPN (shieldsvc.exe), ShineVPN (shsvc.exe).

sx072zkg.png
Приклад ShieldVPN та ShieldVPN Svc у дії.

Якщо диспетчер завдань не виявляє жодної з перелічених вище служб, перевірте меню «Пуск» на наявність слідів програмного забезпечення з позначками «MaskVPN», «DewVPN», «ShieldVPN», «PaladinVPN», «ProxyGate» або «ShineVPN».

3. Натисніть кнопку «Пуск» у лівому нижньому куті екрана, а потім знайдіть такі назви: MaskVPN, DewVPN, ShieldVPN, PaladinVPN, ShineVPN, ProxyGate.

4. Якщо ви виявите одну з VPN-програм, інструмент видалення можна знайти нижче. Натисніть «Видалити».

wjftx1tp.png

5. Якщо програма не має опції видалення, виконайте такі дії:

a. Натисніть меню «Пуск» і введіть «Установка та видалення програм», щоб відкрити меню «Установка та видалення програм».

b. Знайдіть назву шкідливої ​​програми. Після знаходження натисніть на назву програми та виберіть «Видалити».

c. Потім ви можете перевірити, натиснувши кнопку «Пуск» і ввівши «Провідник».

г. Клацніть на диску C та виберіть Program Files (x86). Тут знайдіть назву шкідливої ​​програми у списку файлів і папок.

ve7wimy4.png

e. За допомогою ProxyGate перейдіть до папки "C:\users\[Профіль користувача]\AppData\Roaming\ProxyGate".

f. Якщо ви не бачите жодної папки з позначками «MaskVPN», «DewVPN», «ShineVPN», «ShieldVPN», «PaladinVPN» або «Proxygate», можливо, ці програми не встановлено.

g. Якщо служба виявлена ​​як запущена, але її немає в меню «Пуск» або в розділі «Установка й видалення програм»:

Перейдіть до каталогу, описаного в пунктах 5d та 5e.

Відкрийте диспетчер завдань.

Виберіть службу, пов’язану з однією зі шкідливих VPN-програм, що працюють, на вкладці процесу.

Виберіть «Завершити завдання» , щоб зупинити програму. Потім клацніть правою кнопкою миші на папці з назвою «MaskVPN», «DewVPN», «ShineVPN», «ShieldVPN», «PaladinVPN» або «ProxyGate» та виберіть «Видалити». Ви також можете вибрати всі файли в папці та вибрати «Видалити».

hucrau1l.png

Якщо під час спроби видалення папки або всіх файлів у папці з’являється повідомлення про помилку, переконайтеся, що ви завершили всі процеси в диспетчері завдань Windows, як описано в кроці 5g.

(За даними ФБР)