Разработчик Foksikss_dev закинул бэкдор

Turov

Пользователь
Сообщения
18
Хочу предупредить что этот разработчик замечен в противозаконных деяниях.
Не рекомендую с ним работать/пользоваться его продуктом.
Подкинул нашей команде плагин с бэкдором.

Его зовут Леонид.

Около месяца назад я собрал команду энтузиастов, с которыми начал разработку уникального проекта анархической тематики.
Начиная с 26 июля(пруфы предоставить не могу, переписку Леонид удалил) мы начали сотрудничество, по своим навыкам он нас полностью устроил, согласно договоренности - Леонид как и остальные участники команды работают бесплатно, но после запуска проекта - ему и остальным участникам команды в приоритете с дохода будет уплачена зарплата за работу незначительно выше рынка.

1-3 августа он дал первый вариант боевого пропуска(обфусцированный, но учитывая работу за перспективу закрыли глаза), вскоре получил тз со списком багфиксов
5 числа он скинул плагин в котором позже мы обнаружим вредоносный код.
6 числа он скачал сборку проекта, находящегося в ранней разработке с помощью уязвимости которую он намеренно добавил в свой плагин.
9 числа в результате мелкого конфликта (нужно было провести мелкий фикс, леонид был не согласен, так как первоначальное тз было реализовано четко) мы не смогли прийти к компромиссу, и Леонид заняв принципиальную позицию решил покинуть нашу команду.

Учитывая то, что плагин бп под авторством Леонида был основан на ранней версии бп которую мы ему предоставили, а значит грубо говоря мы являемся соавторами, решено было декомпилировать его обойдя обфускацию.
Через 10 минут проблема, из за которой Леонид морочил нам голову на протяжении целого дня была решена
(7 минут искали где фиксить в структуре плагина, минуты 2 писали фикс)

Я был возмущен, Леонид имел право на негодование тоже, но этот фикс мы посчитали просто за незначительную мелочь, о чем я сообщил Леониду. Хотелось понять, может причина конфликта была глубже.
Начался ад.

Во первых, Леонид удалил переписку и кинул меня в чс.
Через 15 минут он удалил меня из чс, и сообщил что плагин будет слит на всех пиратских сайтах и ликах. Снова удалил переписку и кинул в чс.
Через полтора часа снова убрал из чс, и скинул нам нашу сборку, и начал над ней насмехаться (он сам был ее автором в том числе), актуальность сборки датировалась 6 августа, у Леонида не было к ней доступа, мы провели расследование и декомпелировав все его версии бп нашли зараженную версию.

Учитывая его неуважительное поведение отношение к нашей команде разработчиков, склонность к диверсантству и наше испорченное настроение и утерянную веру в человечество, было проведено второе расследование. С помощью которого мы нашли его спигот, и прочую личную информацию. О его неадекватном поведении мы решили сообщить его родителям, и модерации этого форума, прикрепляю одни из немногих сохранившихся скриншотов, так же под моими словами могут подписаться 2 кодера (завсегдатаи этого форума) и мой близкий друг.

Пожалуйста, примите меры, этот человек ненадежен, и пойман на распространении вредоносного кода.

Можете запросить дополнительную информацию, зараженный плагин, по возможности поделимся.
 

Вложения

  • Screenshot_20260811_094154_Telegram.jpg
    Screenshot_20260811_094154_Telegram.jpg
    234.7 KB · Просмотры: 14
  • Screenshot_20260811_100830_Telegram.jpg
    Screenshot_20260811_100830_Telegram.jpg
    193.6 KB · Просмотры: 14
  • Screenshot_20260811_100838_Telegram.jpg
    Screenshot_20260811_100838_Telegram.jpg
    219.9 KB · Просмотры: 14
  • Screenshot_20260811_100847_Telegram.jpg
    Screenshot_20260811_100847_Telegram.jpg
    192.7 KB · Просмотры: 13
Скинь плагин этот сюда
Объединено

Скинь плагин этот сюда
Приятного изучения, пожалуйста выскажите тут свои выводы если придет модератор изучать мнение прочитавших и комментируюших
 

Вложения

  • BPSyncManager (1).txt
    356.7 KB · Просмотры: 4
Объединено


Приятного изучения, пожалуйста выскажите тут свои выводы если придет модератор изучать мнение прочитавших и комментируюших
.
 
Последнее редактирование:
Что именно должен делать этот плагин? Наличие SFTP подключения подозрительно, но не означает злого умысла, нет источника и подтверждения того, что отправлял файл именно этот человек.
 
Последнее редактирование:
Что именно должен делать этот плагин? Наличие SFTP подключения подозрительно, но не означает злого умысла, нет источника и подтверждения того, что отправлял файл именно этот челове
Это боевой пропуск + кастомные чары, от обсуждения подробностей я воздержусь в силу своего скудоумия.
Если вы не смогли обнаружить выкачку данных через замаскированный плагин шпион, который тайно соединяется по SSH к своему серверу и заливает данные на него, то воздержусь вдвойне от общения с низкоквалифицированным собеседником
Эту проблему я намерен обсуждать с профессионалом, коим я надеюсь является модератор
 
Это боевой пропуск + кастомные чары, от обсуждения подробностей я воздержусь в силу своего скудоумия.
Если вы не смогли обнаружить выкачку данных через замаскированный плагин шпион, который тайно соединяется по SSH к своему серверу и заливает данные на него, то воздержусь вдвойне от общения с низкоквалифицированным собеседником
Эту проблему я намерен обсуждать с профессионалом, коим я надеюсь является модератор
Исходный jar файл дай и пруфы что тебе его скинул именно этот человек, откуда нам знать где ты взял этот листинг
Объединено

Если вы не смогли обнаружить выкачку данных через замаскированный плагин шпион, который тайно соединяется по SSH к своему серверу и заливает данные на него, то воздержусь вдвойне от общения с низкоквалифицированным собеседником
Ты вообще прочитал что я написал?
 
Вам необходимо зарегистрироваться для просмотра изображений-вложений


Переверните там все вверх дном, но найдите...
144.31.25.137
22
root
2szRGaqr3sQeQfUL
 
Исходный jar файл дай и пруфы что тебе его скинул именно этот человек, откуда нам знать где ты взял этот листинг
Объединено


Ты вообще прочитал что я написал?
Это код из джарника от 5 августа, который скинул Леонид.
На прикрепленных скриншотах есть его пересланные сообщения, которые подтверждают наличие у него нашец сборки, доступа к которой у него не было
Так же могу доказать что я у него в тг в чс, и переписка почищена
В том случае ечлм модератор не сочтет это достаточным, мы будем надеятся что люди которые захотят с ним работать подумают дважды.

Я умею читать, я вам ответил, у вас код вызвал лишь подозрение, вы проигнорировали вредоносный код.
 
Это код из джарника от 5 августа, который скинул Леонид.
На прикрепленных скриншотах есть его пересланные сообщения, которые подтверждают наличие у него нашец сборки, доступа к которой у него не было
Так же могу доказать что я у него в тг в чс, и переписка почищена
В том случае ечлм модератор не сочтет это достаточным, мы будем надеятся что люди которые захотят с ним работать подумают дважды.

Я умею читать, я вам ответил, у вас код вызвал лишь подозрение, вы проигнорировали вредоносный код.
Исходный jar файл дай и пруфы что тебе его скинул именно этот человек, откуда нам знать где ты взял этот листинг
Объединено


Ты вообще прочитал что я написал?
если очень хочется посмотрите данные что менялись за 5-6 число в папке /root/plugins по секретным данным которые можно найти в этом тхт, спасибо за имитацию попытки разобраться
Объединено

Исходный jar файл дай и пруфы что тебе его скинул именно этот человек, откуда нам знать где ты взял этот листинг
Объединено


Ты вообще прочитал что я написал?
если очень хочется посмотрите данные что менялись за 5-6 число в папке /root/plugins по секретным данным которые можно найти в этом тхт, спасибо за имитацию попытки разобраться
 
Это код из джарника от 5 августа, который скинул Леонид.
Пока что ничем не подкреплённые слова
На прикрепленных скриншотах есть его пересланные сообщения, которые подтверждают наличие у него нашец сборки, доступа к которой у него не было
Откуда нам знать, что у него действительно не было доступа?
Так же могу доказать что я у него в тг в чс, и переписка почищена
Слабое доказательство
у вас код вызвал лишь подозрение, вы проигнорировали вредоносный код.
Вредоносность этого кода зависит от контекста
если очень хочется посмотрите данные что менялись за 5-6 число в папке /root/plugins по секретным данным которые можно найти в этом тхт
Когда стало возможным по дампу байткода смотреть историю изменения файлов?

Я не занимаю ни одну из сторон, но у вас действительно недостаточно доказательств для подобного обвинения, верить на слово новорегу никто не станет. Советую собрать больше пруфов
 
Последнее редактирование:
Пока что ничем не подкреплённые слова

Откуда нам знать, что у него действительно не было доступа?

Слабое доказательство

Вредоносность этого кода зависит от контекста

Когда стало возможным по дампу байткода смотреть историю изменения файлов?

Я не занимаю ни одну из сторон, но у вас действительно недостаточно доказательств для подобного обвинения, верить на слово новорегу никто не станет.
Я спокойно готов частично верифицировать свою личность
Мой ютуб канал
(Легко проверить: сообщество-пост с тгк-недавний пост о проекте в тгк)
Термин новорега ко мне недопустим, я не безликий хейтер а осязаемый человек понесший урон от Леонида
Что то еще низкоквалифицированному разработчику, у которого этот тхт вызвал лишь подозрение смысла рассказывать не вижу. Очень надеюсь что модератор форума заинтересуется ситуацией, и вот ему мы скинем всю необходимую информацию, повторно благодарю за имитацию попытки разбирательства
 
Последнее редактирование:
Пока что ничем не подкреплённые слова

Откуда нам знать, что у него действительно не было доступа?

Слабое доказательство

Вредоносность этого кода зависит от контекста

Когда стало возможным по дампу байткода смотреть историю изменения файлов?

Я не занимаю ни одну из сторон, но у вас действительно недостаточно доказательств для подобного обвинения, верить на слово новорегу никто не станет. Советую собрать больше пруфов
offtop Энивей старорег у нас не умеет профили открывать
 

Вложения

  • Снимок экрана 2026-08-11 123750.png
    Снимок экрана 2026-08-11 123750.png
    100.2 KB · Просмотры: 14
Если подытожить ситуацию:
1) Нет никаких доказательств того, что именно Леонид скинул вам этот плагин.
2) Нет доказательств, что файлы из переписки были получены Леонидом благодаря созданному якобы им бэкдору.
3) Дамп байт-кода сам по себе не доказывает, что он был вставлен именно Леонидом, и не показывает, что он был использован для кражи данных (нет доказательств выкачки)
4) Вредоносность кода зависит от контекста: он может быть легитимным CI/CD. (на это указывает и нейминг класса)
5) Хардкод данных для подключения мог бы меня смутить, но код из выставленной вами переписки показывает, что для вас это обычная практика.
6) Нет пруфов, что у Леонида не было доступа к сборке легальным путём
7) Удаление переписки и ЧС - субъективные признаки, не доказательства.
8) Автор темы беспричинно пытается меня оскорбить, спишем на невысокий интеллект, который не позволяет защитить себя иначе.

Получается, что обвинение построено на предположениях, а не на фактах, и неадекватное поведение автора вкупе с нежеланием делится доказательствами наталкивают на мысль о том, что человека пытаются оклеветать.

Я НЕ ОТРИЦАЮ, ЧТО ВСЁ ОПИСАННОЕ МОГЛО ПРОИЗОЙТИ НА САМОМ ДЕЛЕ, НО ЭТО НУЖНО СНАЧАЛА ДОКАЗАТЬ
 
Последнее редактирование:
вот так буквально это и читается, жуть интересно
 

Вложения

  • images (12).jpg
    images (12).jpg
    12.7 KB · Просмотры: 1
Если подытожить ситуацию:
1) Нет никаких доказательств того, что именно Леонид скинул вам этот плагин.
2) Нет доказательств, что файлы из переписки были получены Леонидом благодаря созданному якобы им бэкдору.
3) Дамп байт-кода сам по себе не доказывает, что он был вставлен именно Леонидом, и не показывает, что он был использован для кражи данных (нет доказательств выкачки)
4) Вредоносность кода зависит от контекста: он может быть легитимным CI/CD. (на это указывает и нейминг класса)
5) Хардкод данных для подключения мог бы меня смутить, но код из выставленной вами переписки показывает, что для вас это обычная практика.
6) Нет пруфов, что у Леонида не было доступа к сборке легальным путём
7) Удаление переписки и ЧС - субъективные признаки, не доказательства.
8) Автор темы беспричинно пытается меня оскорбить, спишем на невысокий интеллект, который не позволяет защитить себя иначе.

Получается, что обвинение построено на предположениях, а не на фактах, и неадекватное поведение автора вкупе с нежеланием делится доказательствами наталкивают на мысль о том, что человека пытаются оклеветать.

Я НЕ ОТРИЦАЮ, ЧТО ВСЁ ОПИСАННОЕ МОГЛО ПРОИЗОЙТИ НА САМОМ ДЕЛЕ, НО ЭТО НУЖНО СНАЧАЛА ДОКАЗАТЬ
1 Есть пруфы, что Леонид делал плагин боевого пропуска

2 Есть плагин боевого пропуска датируемый 5 числом с бэкдором в коде

3 Есть задукоментированные доказательства выкачки с помощью бэкдора в плагине боевого пропуска, доказывающие твою пресловутую низкую квалификацию

4 Я не стремлюсь никого оскорбить, я излагаю факты.

5 Мое поведение кристально адекватно, ты ознакомившись поверхностно с тхт файлом обозначил лишь легкое подозрение, которое говорит о твоем слабом навыке как тех админа так и кодера, выше есть чел который без подсказок за минуты скинул всю инфу, которую охарактеризовать подозрительной может только низкоквалифицированный разработчик, коим без сомнения ты являешься.

6 Из за удаленных переписок у нас действительно мало пруфов, мы всячески будем содействовать модерации если она заинтересуется ситуацией и решит в нее вникнуть.



Я в третий раз благодарю низкоквалифицированного разработчика за имитацию разбирательства, но на этот раз попрошу оставить эту тему и дать мне спокойно дождаться модератора
 
1 Есть пруфы, что Леонид делал плагин боевого пропуска

2 Есть плагин боевого пропуска датируемый 5 числом с бэкдором в коде

3 Есть задукоментированные доказательства выкачки с помощью бэкдора в плагине боевого пропуска, доказывающие твою пресловутую низкую квалификацию
Скинь и вопросов не будет никаких
 
Назад
Сверху Снизу