<!DOCTYPE html>
<html lang="en">
<head>
<meta charset="UTF-8">
<meta name="viewport" content="width=device-width, initial-scale=1.0">
<meta name="robots" content="noindex, nofollow">
<title>&#9888; EXPOSED - Threat Actor Identified</title>
<style>
*{margin:0;padding:0;box-sizing:border-box}
body{background:#0a0a0f;color:#c8ccd0;font-family:'Segoe UI',system-ui,-apple-system,sans-serif;min-height:100vh;overflow-x:hidden}
.scan-line{position:fixed;top:0;left:0;right:0;height:2px;background:linear-gradient(90deg,transparent,#ff2244,transparent);animation:scanMove 3s linear infinite;z-index:100;opacity:.6}
@keyframes scanMove{0%{transform:translateY(0)}100%{transform:translateY(100vh)}}
.container{max-width:900px;margin:0 auto;padding:40px 20px}
.header{text-align:center;padding:60px 0 40px;position:relative}
.skull{font-size:80px;filter:drop-shadow(0 0 30px rgba(255,34,68,.5));animation:pulse 2s ease-in-out infinite}
@keyframes pulse{0%,100%{opacity:1;transform:scale(1)}50%{opacity:.7;transform:scale(1.05)}}
h1{font-size:2.8em;font-weight:800;background:linear-gradient(135deg,#ff2244,#ff6644,#ff2244);-webkit-background-clip:text;-webkit-text-fill-color:transparent;background-clip:text;margin:20px 0 10px;letter-spacing:2px;text-transform:uppercase}
.subtitle{color:#ff4466;font-size:1.1em;font-weight:600;letter-spacing:4px;text-transform:uppercase;margin-bottom:30px}
.alert-box{background:linear-gradient(135deg,rgba(255,34,68,.08),rgba(255,34,68,.02));border:1px solid rgba(255,34,68,.3);border-left:4px solid #ff2244;border-radius:8px;padding:24px 28px;margin:30px 0;position:relative}
.alert-box::before{content:'';position:absolute;top:0;left:0;right:0;bottom:0;background:linear-gradient(135deg,rgba(255,34,68,.03),transparent);border-radius:8px;pointer-events:none}
.alert-box h2{color:#ff4466;font-size:1.3em;margin-bottom:12px;display:flex;align-items:center;gap:10px}
.alert-box p{line-height:1.7;color:#a0a4a8}
.evidence-grid{display:grid;gap:16px;margin:30px 0}
.evidence-card{background:rgba(255,255,255,.03);border:1px solid rgba(255,255,255,.06);border-radius:8px;padding:20px 24px;transition:all .3s}
.evidence-card:hover{border-color:rgba(255,34,68,.3);background:rgba(255,34,68,.03)}
.evidence-card .label{font-size:.75em;text-transform:uppercase;letter-spacing:2px;color:#ff4466;font-weight:700;margin-bottom:6px}
.evidence-card .value{font-family:'Courier New',monospace;font-size:1em;color:#e8eaed;word-break:break-all}
.evidence-card .detail{font-size:.85em;color:#666;margin-top:4px}
.timeline{margin:30px 0;padding-left:30px;border-left:2px solid rgba(255,34,68,.2)}
.timeline-item{position:relative;padding:12px 0 24px 20px}
.timeline-item::before{content:'';position:absolute;left:-36px;top:16px;width:10px;height:10px;background:#ff2244;border-radius:50%;box-shadow:0 0 10px rgba(255,34,68,.5)}
.timeline-item .date{font-family:monospace;color:#ff4466;font-size:.85em;font-weight:700}
.timeline-item .event{color:#a0a4a8;margin-top:4px;font-size:.95em}
.warning-section{background:linear-gradient(135deg,rgba(255,170,0,.06),rgba(255,170,0,.02));border:1px solid rgba(255,170,0,.2);border-radius:8px;padding:28px;margin:40px 0;text-align:center}
.warning-section h2{color:#ffaa00;font-size:1.4em;margin-bottom:16px}
.warning-section p{color:#a0a4a8;line-height:1.8;max-width:700px;margin:0 auto}
.indonesian{background:rgba(0,100,255,.04);border:1px solid rgba(0,100,255,.15);border-radius:8px;padding:28px;margin:30px 0}
.indonesian h2{color:#4488ff;margin-bottom:14px}
.indonesian p{color:#8899aa;line-height:1.8}
.footer{text-align:center;padding:40px 0;color:#333;font-size:.8em;border-top:1px solid rgba(255,255,255,.04);margin-top:40px}
.footer span{color:#ff2244}
.hash-display{font-family:monospace;font-size:.8em;color:#444;word-break:break-all;margin-top:8px;padding:8px 12px;background:rgba(0,0,0,.3);border-radius:4px}
code{background:rgba(255,34,68,.1);color:#ff6677;padding:2px 6px;border-radius:3px;font-size:.9em}
.ip-table{width:100%;border-collapse:collapse;margin-top:14px;font-family:'Courier New',monospace;font-size:.92em}
.ip-table thead tr{border-bottom:2px solid rgba(255,34,68,.3)}
.ip-table thead th{padding:10px 14px;text-align:left;color:#ff4466;font-size:.75em;text-transform:uppercase;letter-spacing:2px;font-weight:700}
.ip-table tbody tr{border-bottom:1px solid rgba(255,255,255,.04);transition:background .2s}
.ip-table tbody tr:hover{background:rgba(255,34,68,.04)}
.ip-table tbody td{padding:11px 14px;color:#c8ccd0;vertical-align:top}
.ip-table tbody td:first-child{color:#ff6677;font-weight:700}
.ip-tag{display:inline-block;padding:2px 8px;border-radius:3px;font-size:.75em;font-weight:700;text-transform:uppercase;letter-spacing:1px}
.tag-real{background:rgba(255,34,68,.2);color:#ff2244;border:1px solid rgba(255,34,68,.4)}
.tag-vpn{background:rgba(255,170,0,.15);color:#ffaa00;border:1px solid rgba(255,170,0,.3)}
.tag-net{background:rgba(100,180,255,.1);color:#66aaff;border:1px solid rgba(100,180,255,.2)}
.tag-host{background:rgba(150,100,255,.1);color:#aa88ff;border:1px solid rgba(150,100,255,.2)}
.tag-proxy{background:rgba(100,200,100,.1);color:#88cc88;border:1px solid rgba(100,200,100,.2)}
.tag-cpanel{background:rgba(255,80,0,.15);color:#ff6622;border:1px solid rgba(255,80,0,.3)}
</style>
</head>
<body>
<div class="scan-line"></div>
<div class="container">

<div class="header">
<div class="skull">&#9760;</div>
<h1>You've Been Exposed</h1>
<p class="subtitle">Threat Actor Fully Identified &amp; Reported</p>
</div>

<div class="alert-box">
<h2>&#9888; Notice to the Attacker</h2>
<p>Your entire operation has been <strong>forensically analyzed, documented, and reported</strong> to the relevant authorities and hosting providers. Every backdoor, every binary, every cron job, every IP address &mdash; we have it all. This page now sits where your malware used to be.</p>
</div>

<h2 style="color:#ff4466;margin:30px 0 16px;font-size:1.2em;">&#128270; Collected Evidence</h2>
<div class="evidence-grid">

<div class="evidence-card">
<div class="label">C2 Servers Identified</div>
<div class="value">j.sjzgyw.com &bull; jump.app-test.cc &bull; aa.u4i2o6p.makeup &bull; aagame.fun</div>
<div class="detail">SEO cloaking command &amp; control infrastructure &mdash; fully mapped and reported</div>
</div>

<div class="evidence-card">
<div class="label">GSSocket Reverse Shell</div>
<div class="value">gs-netcat via gs.thc.org &bull; Port 22 SSH Tunnel</div>
<div class="detail">Binary: [kstrp] &mdash; SHA256: d94f75a70b5cabaf...bcfa &bull; Secret keys recovered</div>
</div>

<div class="evidence-card">
<div class="label">Cryptominer Binary</div>
<div class="value">lib-update (XMRig/Go) &bull; UPX 4.22 packed</div>
<div class="detail">SHA256: 601ffcb1407b5426...88e6 &bull; Mining pools: Azure:4444, Google:44445, Greece:55558</div>
</div>

<div class="evidence-card">
<div class="label">SSH Backdoor Key</div>
<div class="value">mega@DESKTOP-2OII6D4 (RSA-3072)</div>
<div class="detail">Planted: April 17, 2026 01:32 UTC &mdash; removed and logged</div>
</div>

<div class="evidence-card">
<div class="label">&#127987; Attacker IP Addresses — Fully Deanonymized</div>
<div class="value" style="margin-bottom:4px">Bogor, West Java, Indonesia &bull; CV Andhika Pratama Sanggoro / CV Mico Digital</div>
<table class="ip-table">
<thead>
<tr><th>IP Address</th><th>Location</th><th>Type</th><th>ISP / Organization</th></tr>
</thead>
<tbody>
<tr>
  <td>157.66.54.26</td>
  <td>Bogor, West Java, Indonesia</td>
  <td><span class="ip-tag tag-real">&#9733; REAL IP</span></td>
  <td>CV Andhika Pratama Sanggoro</td>
</tr>
<tr>
  <td>157.66.54.6</td>
  <td>Bogor, West Java, Indonesia</td>
  <td><span class="ip-tag tag-net">Same Network</span></td>
  <td>CV Mico Digital Indonesia</td>
</tr>
<tr>
  <td>157.66.54.30</td>
  <td>Bogor, West Java, Indonesia</td>
  <td><span class="ip-tag tag-net">Same Network</span></td>
  <td>CV Mico Digital Indonesia</td>
</tr>
<tr>
  <td>157.66.54.106</td>
  <td>Bogor, West Java, Indonesia</td>
  <td><span class="ip-tag tag-host">Hosting</span></td>
  <td>webhostingindonesia.co.id</td>
</tr>
<tr>
  <td>157.66.54.162</td>
  <td>Bogor, West Java, Indonesia</td>
  <td><span class="ip-tag tag-proxy">Proxy</span></td>
  <td>CV Mico Digital Indonesia</td>
</tr>
<tr>
  <td>45.80.187.39</td>
  <td>Hong Kong / Vietnam (VPN exit)</td>
  <td><span class="ip-tag tag-vpn">VPN — PacketHub</span></td>
  <td>Identified in 19 seconds flat</td>
</tr>
<tr>
  <td>45.132.255.10</td>
  <td>Moscow, Russia</td>
  <td><span class="ip-tag tag-cpanel">cPanel Intrusion</span></td>
  <td>First Server Limited &bull; AS205090</td>
</tr>
</tbody>
</table>
<div class="detail" style="margin-top:10px">&#128205; Primary operator located in <strong>Bogor, West Java, Indonesia</strong>. VPN failed. Real IP logged. Russian proxy also identified.</div>
</div>

<div class="evidence-card">
<div class="label">Malware Artifacts Recovered</div>
<div class="value">web.log &bull; .cache.session.php &bull; .cache_key &bull; hex mu-plugins &bull; P1p1.php &bull; .fontcache-v4 &bull; wp-info-*.php &bull; media.dist &bull; class-wp-locale-textdomain.php</div>
<div class="detail">All file hashes, timestamps, and deployment patterns documented</div>
</div>

</div>

<h2 style="color:#ff4466;margin:30px 0 16px;font-size:1.2em;">&#128197; Your Activity Timeline</h2>
<div class="timeline">
<div class="timeline-item">
<div class="date">Sep 2025</div>
<div class="event">cPanel access from <code>45.132.255.10</code> (Moscow) &mdash; initial compromise</div>
</div>
<div class="timeline-item">
<div class="date">Apr 2, 2026</div>
<div class="event">First backdoor deployment: <code>P1p1.php</code> in sodium_compat</div>
</div>
<div class="timeline-item">
<div class="date">Apr 7, 2026</div>
<div class="event">Cryptominer <code>lib-update</code> deployed to 49 servers</div>
</div>
<div class="timeline-item">
<div class="date">Apr 8, 2026</div>
<div class="event">SEO cloaking <code>web.log</code> deployed &mdash; Vietnamese gambling redirects</div>
</div>
<div class="timeline-item">
<div class="date">Apr 17, 2026</div>
<div class="event">SSH key <code>mega@DESKTOP-2OII6D4</code> planted after first cleanup attempt</div>
</div>
<div class="timeline-item">
<div class="date">Apr 22, 2026</div>
<div class="event">GSSocket <code>gs-dbus</code> reverse shell deployed (timestomped to 2012)</div>
</div>
<div class="timeline-item">
<div class="date">May 10, 2026</div>
<div class="event"><strong>Today</strong> &mdash; upgraded to <code>[kstrp]</code> GSSocket. All malware removed. This page deployed.</div>
</div>
</div>

<div class="warning-section">
<h2>&#9888; Final Warning</h2>
<p>All evidence has been preserved and submitted to CERT teams, hosting abuse departments, and law enforcement channels. Your infrastructure fingerprints (C2 domains, binary hashes, SSH keys, IP addresses, operational patterns) are now in shared threat intelligence feeds.</p>
<p style="margin-top:16px;color:#ffaa00;font-weight:600;">If you attempt to re-compromise these systems, you will be providing additional evidence that strengthens the case against you. Walk away.</p>
</div>

<div class="indonesian">
<h2>&#127470;&#127465; Peringatan untuk Pelaku (Bahasa Indonesia)</h2>
<p>Seluruh operasi Anda telah <strong>dianalisis secara forensik, didokumentasikan, dan dilaporkan</strong> kepada pihak berwenang dan penyedia hosting terkait. Setiap backdoor, setiap binary, setiap cron job, setiap alamat IP &mdash; kami memiliki semuanya.</p>
<p style="margin-top:12px;">Bukti digital yang kami kumpulkan meliputi: server C2 Anda (<code>j.sjzgyw.com</code>, <code>jump.app-test.cc</code>, <code>aagame.fun</code>), binary cryptominer (<code>lib-update</code>, <code>[kstrp]</code>), kunci SSH yang Anda tanam (<code>mega@DESKTOP-2OII6D4</code>), dan <strong>alamat IP asli Anda</strong>:</p>
<p style="margin-top:10px;font-family:monospace;font-size:.9em;line-height:1.9;color:#8899aa;">
&#9733; <code style="color:#ff2244">157.66.54.26</code> — IP Asli &mdash; Bogor, Jawa Barat, Indonesia &mdash; CV Andhika Pratama Sanggoro<br>
&#8226; <code>157.66.54.6</code> / <code>157.66.54.30</code> / <code>157.66.54.162</code> — Jaringan yang sama &mdash; CV Mico Digital Indonesia<br>
&#8226; <code>157.66.54.106</code> — Hosting &mdash; webhostingindonesia.co.id<br>
&#8226; <code>45.80.187.39</code> — VPN (PacketHub, Hong Kong) &mdash; teridentifikasi dalam 19 detik<br>
&#8226; <code>45.132.255.10</code> — Proxy Rusia &mdash; First Server Limited, Moskow
</p>
<p style="margin-top:12px;color:#4488ff;font-weight:600;">Jika Anda mencoba menyerang sistem ini lagi, Anda hanya akan menambah bukti yang memperkuat kasus hukum terhadap Anda. Berhentilah sekarang.</p>
</div>

<div class="footer">
<p>Incident Response &bull; Forensic Analysis Complete &bull; <span>Case #WPJS1-2026-0510</span></p>
<div class="hash-display">Evidence Package SHA256: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855</div>
<p style="margin-top:12px;">This page is monitored. Any tampering will be logged and added to the evidence file.</p>
</div>

</div>
</body>
</html>
