CRPx0 — киберпреступная группировка, которая за лето стремительно эволюционировала от мошеннического сервиса до бизнеса по распространению программ-вымогателей через ClickFix и краже криптовалют. По заявлениям группировки, число их жертв выросло с менее чем 10 в июне до 48 организаций, опубликованных на их утечечном сайте в открытом интернете на момент публикации.
Имейте в виду: преступники не всегда заслуживают доверия, так что относитесь к их заявлениям с изрядной долей скепсиса.
Тем не менее расширяющаяся деятельность этого вымогательского бизнеса, уникальная полезная нагрузка и услуги хакерства под белой этикеткой делают его объектом пристального внимания. Несколько недавних анализов дают защитникам советы, как не допустить преступников в свои IT-среды.
Ракеш Кришнан, аналитик по угрозам, который пишет о расследованиях киберпреступлений в блоге TheRavenFile, стал одним из первых исследователей, опубликовавших подробности о CRPx0 в начале месяца, включая ранее не опубликованные образцы вредоносного ПО.
Операторы предлагают хакерский сервис, обеспечивающий «полное извлечение баз данных» из организаций-жертв и «опциональную координацию публичной утечки по запросу». Эта платформа также рекламирует полную компрометацию сети: «от начального доступа, через боковое перемещение до полной компрометации домена», плюс постоянный доступ к инфраструктуре жертвы.
Вторая платформа — «вымогательство как услуга» под белой этикеткой — делает очень лёгким для желающих стать преступниками вход в бизнес кражи данных и вымогательства. CRPx0 создаёт, развёртывает и настраивает всё: от командной инфраструктуры до панели переговоров и вредоносного ПО, позволяя своим криминальным клиентам привносить собственный бренд в свои операции. Изначально эти услуги предлагались за единовременную плату в 10 000 долларов.
Сначала операторы обещали партнёрам оставлять себе 100% прибыли — это неслыханно для схем «вымогательство как услуга». Позже модель сменилась на 70/30: партнёры получают 70% выкупных платежей (после единовременного регистрационного взноса в 333 доллара), а оставшиеся 30% уходят операторам.
Правила CRPx0 запрещают партнёрам заражать страны-члены Содружества Независимых Государств (СНГ) и организации, базирующиеся в этих странах. Это довольно распространённое правило среди российских вымогательских группировок. В более раннем интервью The Register аналитик по угрозам Recorded Future Аллан Лиска назвал его «первым правилом клуба вымогателей: не атакуйте организации в Содружестве Независимых Государств».
Группировка также предпочитает платежи в Monero (XMR), а не в Bitcoin (BTC).
Доставка вымогателя через ClickFix
Партнёры могут настраивать собственную доставку полезной нагрузки ClickFix. Операторы предлагают две приманки: поддельное обновление Windows и поддельный Google reCAPTCHA, чтобы с помощью социальной инженерии заставить жертву выполнить начальную команду, согласно анализу исследовательской группы Ransom-ISAC, опубликованному в четверг.
Приманка с Windows обманом заставляет жертву вставить команду PowerShell в диалоговое окно «Выполнить». Это запускает цепочку DLL-загрузчиков и в конечном итоге развёртывает вымогатель на Python.
Приманка для macOS, однако, использует команду curl|bash, которая загружает портативный Python и непосредственно вымогатель.
Приманки и остальное вредоносное ПО CRPx0 работают на Windows и macOS, и, по словам исследователей, существует четыре формата полезной нагрузки: «две HTML-приманки плюс отдельные DLL и EXE, которые полностью пропускают этап социальной инженерии».
Все четыре доставляют один и тот же вымогатель: скрипт на Python из 1769 строк, который крадёт ценные файлы перед их шифрованием с помощью AES-128-CBC (Fernet). Вредоносное ПО перемещается латерально через WMI/schtasks и оставляет записку с требованием выкупа, давая жертве 48 часов на оплату — иначе файлы будут опубликованы.
«Полный профессиональный центр управления атаками»
23 августа операторы CRPx0 опубликовали заметку об обновлении до версии 3.0 на своём утечечном сайте в открытом интернете, обещая «полный профессиональный центр управления атаками для управления скомпрометированными удалёнными машинами с единой веб-панели».
Он предоставляет преступникам инструменты для кражи ценных файлов, учётных данных, фраз восстановления и ключей кошельков, а также позволяет «наблюдать, как поступают адреса украденных криптовалютных кошельков». Этот сервис также предоставляет скрипты для выполнения удалённых команд, а панель управления настраивает «автоматические реакции на атаки, которые срабатывают сами, когда на цели происходит что-то ценное».
Как отмечают операторы: «Всё построено так, чтобы им мог управлять человек без технического образования: панели с указанием и щелчком, правила на простом языке и понятные индикаторы состояния. Базовый движок атаки скрыт за чистым тёмным интерфейсом».
Хакерские и вымогательские услуги CRPx0, позволяющие всё — от кражи криптовалют до шифровальщиков и полной компрометации сети, — «могут быть стратегическим шагом для привлечения новичков или мошенничеством, нацеленным на множество потенциальных партнёров, ищущих киберпреступные услуги», согласно анализу от 12 августа, проведённому Джейд Браун, исследователем угроз в Bitdefender.
Что делать защитникам
Тем не менее «другие злоумышленники могут попытаться применить аналогичные методы», — предупреждает она. «Это напоминание о том, что организациям следует сбалансировать возможности обнаружения, готовясь к различным типам компрометаций, настраивая технологии на выявление и блокировку вредоносного поведения, связанного как с кражей криптовалют, так и с процессами шифрования».
Команда Ransomware-ISAC советует защитникам в первую очередь выполнить пять действий в указанном порядке. «Первые три ничего не стоят и блокируют весь класс атак ClickFix, а не только CRPx0», — отмечают они.
Первое: удалите диалоговое окно «Выполнить» для обычных пользователей — это полностью заблокирует путь через Windows. Для пользователей macOS: ограничьте Терминал через MDM для нетехнического персонала.
Далее аналитики по угрозам советуют настроить оповещения на записи в RunMRU, содержащие powershell, curl или длинные строки base64. «Каждая жертва ClickFix оставляет след в HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU, — написали они. — Это наиболее точное обнаружение ClickFix, и его тривиально развернуть».
Команда также приводит сетевые индикаторы компрометации и рекомендует их блокировать.
Убедитесь, что вы охотитесь за индикаторами и вредоносным поведением в окне эксфильтрации до шифрования. «Данные уходят до того, как зашифрован хотя бы один файл, так что расширения .crpx0 и записки с требованием выкупа — это посмертный индикатор, а не предупреждение», — говорится в отчёте Ransomware-ISAC.
Наконец, убедитесь, что резервные копии недоступны с учётной записи, которая может быть скомпрометирована, и считайте всё, что доступно с учётными данными жертвы, уничтоженным. ®
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Jessica Lyons




