Хакерский сервис для чайников CRPx0 заявляет, что число жертв выросло более чем в пять раз

Crpx0 вымогатель Clickfix кибербезопасность угрозы защита theregister.com

Группировка CRPx0 превратилась из мошеннического сервиса в бизнес по вымогательству и краже криптовалют через ClickFix. Узнайте, как работает их «вымогательство как услуга» с панелью управления для нетехнических пользователей, и какие меры защиты помогут не стать жертвой.

CRPx0 — киберпреступная группировка, которая за лето стремительно эволюционировала от мошеннического сервиса до бизнеса по распространению программ-вымогателей через ClickFix и краже криптовалют. По заявлениям группировки, число их жертв выросло с менее чем 10 в июне до 48 организаций, опубликованных на их утечечном сайте в открытом интернете на момент публикации.

Имейте в виду: преступники не всегда заслуживают доверия, так что относитесь к их заявлениям с изрядной долей скепсиса.

Тем не менее расширяющаяся деятельность этого вымогательского бизнеса, уникальная полезная нагрузка и услуги хакерства под белой этикеткой делают его объектом пристального внимания. Несколько недавних анализов дают защитникам советы, как не допустить преступников в свои IT-среды.

Ракеш Кришнан, аналитик по угрозам, который пишет о расследованиях киберпреступлений в блоге TheRavenFile, стал одним из первых исследователей, опубликовавших подробности о CRPx0 в начале месяца, включая ранее не опубликованные образцы вредоносного ПО.

Операторы предлагают хакерский сервис, обеспечивающий «полное извлечение баз данных» из организаций-жертв и «опциональную координацию публичной утечки по запросу». Эта платформа также рекламирует полную компрометацию сети: «от начального доступа, через боковое перемещение до полной компрометации домена», плюс постоянный доступ к инфраструктуре жертвы.

Вторая платформа — «вымогательство как услуга» под белой этикеткой — делает очень лёгким для желающих стать преступниками вход в бизнес кражи данных и вымогательства. CRPx0 создаёт, развёртывает и настраивает всё: от командной инфраструктуры до панели переговоров и вредоносного ПО, позволяя своим криминальным клиентам привносить собственный бренд в свои операции. Изначально эти услуги предлагались за единовременную плату в 10 000 долларов.

Сначала операторы обещали партнёрам оставлять себе 100% прибыли — это неслыханно для схем «вымогательство как услуга». Позже модель сменилась на 70/30: партнёры получают 70% выкупных платежей (после единовременного регистрационного взноса в 333 доллара), а оставшиеся 30% уходят операторам.

Правила CRPx0 запрещают партнёрам заражать страны-члены Содружества Независимых Государств (СНГ) и организации, базирующиеся в этих странах. Это довольно распространённое правило среди российских вымогательских группировок. В более раннем интервью The Register аналитик по угрозам Recorded Future Аллан Лиска назвал его «первым правилом клуба вымогателей: не атакуйте организации в Содружестве Независимых Государств».

Группировка также предпочитает платежи в Monero (XMR), а не в Bitcoin (BTC).

Доставка вымогателя через ClickFix

Партнёры могут настраивать собственную доставку полезной нагрузки ClickFix. Операторы предлагают две приманки: поддельное обновление Windows и поддельный Google reCAPTCHA, чтобы с помощью социальной инженерии заставить жертву выполнить начальную команду, согласно анализу исследовательской группы Ransom-ISAC, опубликованному в четверг.

Приманка с Windows обманом заставляет жертву вставить команду PowerShell в диалоговое окно «Выполнить». Это запускает цепочку DLL-загрузчиков и в конечном итоге развёртывает вымогатель на Python.

Приманка для macOS, однако, использует команду curl|bash, которая загружает портативный Python и непосредственно вымогатель.

Приманки и остальное вредоносное ПО CRPx0 работают на Windows и macOS, и, по словам исследователей, существует четыре формата полезной нагрузки: «две HTML-приманки плюс отдельные DLL и EXE, которые полностью пропускают этап социальной инженерии».

Все четыре доставляют один и тот же вымогатель: скрипт на Python из 1769 строк, который крадёт ценные файлы перед их шифрованием с помощью AES-128-CBC (Fernet). Вредоносное ПО перемещается латерально через WMI/schtasks и оставляет записку с требованием выкупа, давая жертве 48 часов на оплату — иначе файлы будут опубликованы.

«Полный профессиональный центр управления атаками»

23 августа операторы CRPx0 опубликовали заметку об обновлении до версии 3.0 на своём утечечном сайте в открытом интернете, обещая «полный профессиональный центр управления атаками для управления скомпрометированными удалёнными машинами с единой веб-панели».

Он предоставляет преступникам инструменты для кражи ценных файлов, учётных данных, фраз восстановления и ключей кошельков, а также позволяет «наблюдать, как поступают адреса украденных криптовалютных кошельков». Этот сервис также предоставляет скрипты для выполнения удалённых команд, а панель управления настраивает «автоматические реакции на атаки, которые срабатывают сами, когда на цели происходит что-то ценное».

Как отмечают операторы: «Всё построено так, чтобы им мог управлять человек без технического образования: панели с указанием и щелчком, правила на простом языке и понятные индикаторы состояния. Базовый движок атаки скрыт за чистым тёмным интерфейсом».

Хакерские и вымогательские услуги CRPx0, позволяющие всё — от кражи криптовалют до шифровальщиков и полной компрометации сети, — «могут быть стратегическим шагом для привлечения новичков или мошенничеством, нацеленным на множество потенциальных партнёров, ищущих киберпреступные услуги», согласно анализу от 12 августа, проведённому Джейд Браун, исследователем угроз в Bitdefender.

Что делать защитникам

Тем не менее «другие злоумышленники могут попытаться применить аналогичные методы», — предупреждает она. «Это напоминание о том, что организациям следует сбалансировать возможности обнаружения, готовясь к различным типам компрометаций, настраивая технологии на выявление и блокировку вредоносного поведения, связанного как с кражей криптовалют, так и с процессами шифрования».

Команда Ransomware-ISAC советует защитникам в первую очередь выполнить пять действий в указанном порядке. «Первые три ничего не стоят и блокируют весь класс атак ClickFix, а не только CRPx0», — отмечают они.

Первое: удалите диалоговое окно «Выполнить» для обычных пользователей — это полностью заблокирует путь через Windows. Для пользователей macOS: ограничьте Терминал через MDM для нетехнического персонала.

Далее аналитики по угрозам советуют настроить оповещения на записи в RunMRU, содержащие powershell, curl или длинные строки base64. «Каждая жертва ClickFix оставляет след в HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU, — написали они. — Это наиболее точное обнаружение ClickFix, и его тривиально развернуть».

Команда также приводит сетевые индикаторы компрометации и рекомендует их блокировать.

Убедитесь, что вы охотитесь за индикаторами и вредоносным поведением в окне эксфильтрации до шифрования. «Данные уходят до того, как зашифрован хотя бы один файл, так что расширения .crpx0 и записки с требованием выкупа — это посмертный индикатор, а не предупреждение», — говорится в отчёте Ransomware-ISAC.

Наконец, убедитесь, что резервные копии недоступны с учётной записи, которая может быть скомпрометирована, и считайте всё, что доступно с учётными данными жертвы, уничтоженным. ®

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: