CRPx0 заявила о росте числа жертв более чем впятеро, до 48

CRPx0 заявила о росте числа жертв более чем впятеро, до 48

Киберпреступная группировка CRPx0 за лето 2026 года превратилась из сервиса кражи данных в бизнес полного цикла: доставляемое через технику ClickFix вымогательское ПО (шифровальщик) плюс кража криптовалюты. На своём открытом сайте с утечками данных (не в даркнете, а в обычном интернете) группировка заявляет, что число её жертв выросло с менее чем 10 в июне до 48 организаций по состоянию на 27 августа 2026 года, более чем впятеро за два месяца. Издание The Register прямо предупреждает: цифра исходит от самих преступников, а «преступники не всегда самая надёжная публика», поэтому к их заявлениям стоит относиться со здоровой долей скепсиса, независимого подтверждения роста в статье нет.

У группировки два продукта. Первый, классический сервис взлома по найму: «полное извлечение базы данных» из организации-жертвы, «опциональная координация публичной утечки по запросу», а также полноценный взлом сети «от первичного доступа через горизонтальное перемещение до полной компрометации домена» и закрепление в инфраструктуре жертвы. Второй, платформа «вымогательство как услуга» (ransomware-as-a-service) под чужим брендом: CRPx0 сама разворачивает инфраструктуру управления, панель переговоров с жертвой и вредоносное ПО, а партнёр-заказчик оформляет всё под собственным именем. Изначально доступ к платформе стоил $10 000 разовым платежом, а партнёрам обещали оставлять себе 100% выкупа, беспрецедентно щедрые условия для рынка RaaS. Позже схему сменили на модель 70/30: партнёр платит разовый взнос $333 и забирает себе 70% выкупа, оставшиеся 30% уходят операторам CRPx0. Правила группировки запрещают партнёрам атаковать организации из стран СНГ, по данным статьи, это распространённое ограничение среди вымогательских группировок, связанных с Россией (сама статья не утверждает прямо, что CRPx0 базируется в России, а лишь отмечает совпадение с этим паттерном). Из выкупа CRPx0 предпочитает получать оплату в Monero (XMR), а не в биткоине (BTC).

Заражение партнёры настраивают под себя через приём социальной инженерии ClickFix: жертве показывают фальшивое окно обновления Windows либо фальшивую проверку Google reCAPTCHA, которая уговаривает вручную вставить команду в системное окно. На Windows жертву вынуждают вставить команду PowerShell в диалог «Выполнить», та запускает цепочку загрузчиков (DLL-стейджер) и в итоге разворачивает вымогательское ПО на Python. На macOS та же схема работает через команду вида curl|bash, которая напрямую скачивает переносимый Python и вредоносный код. Помимо двух HTML-приманок для ClickFix у группировки есть ещё два формата полезной нагрузки, отдельный DLL-файл и отдельный EXE-файл, которые вовсе обходятся без социальной инженерии; всего форматов доставки четыре, и вредоносное ПО работает как на Windows, так и на macOS. Все четыре формата в итоге разворачивают один и тот же вымогатель, Python-скрипт из 1769 строк, который сперва похищает ценные файлы, а затем шифрует их алгоритмом AES-128-CBC (в реализации Fernet); внутри сети шифровальщик перемещается через WMI и schtasks. Записка с требованием выкупа даёт жертве 48 часов на оплату, иначе украденные файлы обещают опубликовать.

23 августа операторы CRPx0 выпустили обновление v3.0, назвав его «полноценным профессиональным центром управления наступательными операциями для контроля над скомпрометированными машинами через единую веб-панель». Панель даёт инструменты для кражи файлов, учётных данных, а также фраз восстановления и ключей криптокошельков, позволяет «наблюдать, как поступают новые адреса украденных криптокошельков», запускать удалённые команды и настраивать «автоматические реакции на атаку», которые срабатывают сами при обнаружении на цели чего-то ценного. Операторы прямо позиционируют продукт как рассчитанный на пользователя без технических навыков: панели «наведи и щёлкни», правила на простом языке, понятные индикаторы состояния и чистый интерфейс в тёмной теме.

Первым детали о CRPx0 в начале августа опубликовал аналитик по угрозам Ракеш Кришнан, ведущий блог TheRavenFile о криминальных киберрасследованиях, включая ранее не публиковавшиеся образцы вредоносного ПО. 12 августа вышел разбор Джейд Браун, исследователя угроз из Bitdefender: по её оценке, вся связка сервисов CRPx0, от кражи криптовалюты до шифровальщиков и полной компрометации сети, «может быть стратегическим ходом для привлечения новых партнёров, а может быть и разводом, нацеленным на широкий круг желающих попасть в киберпреступный бизнес». Браун также предупреждает, что «другие злоумышленники могут перенять похожие приёмы», и советует организациям настраивать защиту сбалансированно, на выявление и блокировку поведения, характерного и для кражи криптовалюты, и для шифрования, а не только одного из этих сценариев. Отдельный технический разбор техники доставки ClickFix в тот же четверг, 27 августа, опубликовала команда Ransomware-ISAC.

Команда Ransomware-ISAC рекомендует защитникам пять приоритетных мер именно в этом порядке, отмечая, что первые три ничего не стоят и перекрывают весь класс атак ClickFix, а не только CRPx0: (1) убрать диалог «Выполнить» из прав обычных пользователей Windows, это полностью блокирует Windows-сценарий заражения, а на macOS, ограничить доступ к Terminal через MDM (централизованное управление устройствами) для нетехнического персонала; (2) настроить оповещение на записи в разделе реестра RunMRU, содержащие «powershell», «curl» или длинные base64-строки, по словам команды, это самый точный и при этом простой в развёртывании способ засечь ClickFix-заражение; (3) блокировать перечисленные сетевые индикаторы злоумышленников; (4) искать признаки кражи данных до момента шифрования, данные уходят из сети раньше, чем шифруется хоть один файл, поэтому расширение .crpx0 и записка с требованием выкупа появляются уже постфактум, а не служат предупреждением; (5) убедиться, что резервные копии недоступны с той учётной записи, которая может быть скомпрометирована, и считать уничтоженным всё, что доступно с украденными учётными данными жертвы.

Ключевые факты

  • Группировка CRPx0 заявляет, что число жертв выросло с менее чем 10 в июне до 48 организаций к 27 августа, более чем впятеро; цифра не подтверждена независимо, известна только с сайта самой группировки.
  • У CRPx0 два продукта: сервис взлома по найму (кража баз данных, полная компрометация сети) и платформа «вымогательство как услуга» под чужим брендом, цена входа снизилась с $10 000 разово и 100% выкупа партнёру до $333 разово и модели 70/30 в пользу партнёра.
  • Заражение идёт через приём социальной инженерии ClickFix, фальшивое окно обновления Windows или фальшивая reCAPTCHA заставляют жертву вручную вставить вредоносную команду; итог, Python-шифровальщик из 1769 строк на AES-128-CBC (Fernet) с 48-часовым дедлайном выкупа.
  • 23 августа CRPx0 выпустила обновление v3.0, веб-панель «центр управления наступательными операциями», прямо рассчитанную на оператора без технических навыков.
  • Команда Ransomware-ISAC советует защитникам пять мер по приоритету; первые три (убрать диалог «Выполнить», отслеживать запись в реестре RunMRU, блокировать известные сетевые индикаторы) ничего не стоят и перекрывают весь класс атак ClickFix.

Почему это важно

CRPx0 показывает, как вымогательский бизнес превращается в франшизу: за $333 и без всякой технической подготовки в дело может войти практически кто угодно, получив готовую инфраструктуру, вредоносное ПО и панель управления «в один клик». Заявленный рост числа жертв впятеро за два месяца, даже если цифру нельзя проверить независимо, сигнализирует о быстром масштабировании именно такой модели. Показательно и то, что группировка одновременно предлагает и кражу данных, и шифрование, и кражу криптовалюты, а с 23 августа ещё и удобную веб-панель для управления заражёнными машинами, изначально рассчитанную на нетехнических операторов. Это снижает порог входа в киберпреступность и одновременно усложняет защиту: детектировать нужно не один сценарий атаки, а сразу несколько параллельных.

Кому это важно

В первую очередь, командам безопасности и ИТ в организациях с Windows- и macOS-рабочими станциями, поскольку вредоносное ПО CRPx0 работает на обеих платформах. Особо уязвимы компании без выделенной команды реагирования на инциденты: приём ClickFix рассчитан на обычного сотрудника, который случайно вставит команду в системное окно, а не на взлом инфраструктуры напрямую. Организации из стран СНГ, по данным статьи, правилами CRPx0 исключены из числа целей партнёров, но это ограничение касается только этой конкретной группировки и не распространяется на прочие вымогательские схемы. Важен материал и для аналитиков по угрозам: развитие CRPx0, от сервиса кражи данных до полноценной RaaS-платформы за одно лето, показательный пример того, как быстро могут эволюционировать новые криминальные сервисы.

Как это применить

Команда Ransomware-ISAC называет пять мер защиты по приоритету, и первые три из них бесплатны и перекрывают весь класс атак ClickFix, а не только CRPx0. Во-первых, убрать диалог «Выполнить» из прав обычных пользователей Windows, это полностью закрывает Windows-сценарий заражения; на macOS, ограничить доступ к Terminal через MDM для нетехнического персонала. Во-вторых, настроить оповещения на запись в разделе реестра HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU, если в ней встречаются «powershell», «curl» или длинные base64-строки, по словам исследователей, это самый точный и при этом простой в развёртывании способ поймать ClickFix-заражение. В-третьих, заблокировать сетевые индикаторы, которые команда Ransomware-ISAC перечислила в своём разборе. В-четвёртых, искать признаки кражи данных до шифрования: у CRPx0 данные уходят из сети раньше, чем стартует шифрование, так что появление файлов с расширением .crpx0 и записки с требованием выкупа, это уже посмертный, а не ранний сигнал. В-пятых, проверить, что резервные копии недоступны с той учётной записи, которая потенциально может быть скомпрометирована, и относиться ко всему, что доступно по украденным у жертвы учётным данным, как к уже уничтоженному.

Можно ли доверять

Материал подготовила Джессика Лайонс, редактор по кибербезопасности The Register, которая ссылается на именованные источники, аналитика Ракеша Кришнана (блог TheRavenFile), исследователя Bitdefender Джейд Браун и команду Ransomware-ISAC, а конкретные технические детали, длина вредоносного скрипта, алгоритм шифрования, путь в реестре, проверяемы и звучат достоверно. Но центральная цифра заголовка, рост числа жертв более чем впятеро, до 48, это заявление самой группировки CRPx0 на её же сайте с утечками, и материал прямо предупреждает: преступники не всегда надёжный источник, к их словам стоит относиться со скепсисом; независимого подтверждения цифры в статье нет. Отдельно стоит уточнить: цитата аналитика Recorded Future Аллана Лиски про «первое правило клуба вымогателей, не атаковать страны СНГ» взята из более раннего и отдельного интервью The Register, а не сказана специально про CRPx0, в материале она приведена как общий контекст, а не как оценка именно этой группировки. Наконец, статья прямо не называет CRPx0 российской: сказано лишь, что запрет атаковать страны СНГ, обычное правило именно для вымогательских группировок, связанных с Россией.

Риски и подводные камни

Главный риск для читателя, принять непроверяемое число за факт: заявленный рост жертв впятеро исходит только от самой преступной группировки и, по оценке исследователя Bitdefender Джейд Браун, вообще может быть маркетинговым ходом для привлечения новых партнёров или разводом, нацеленным на самих желающих войти в криминальный бизнес, а не достоверной статистикой. Для организаций-защитников риск в другом: CRPx0 одновременно ворует данные и шифрует их, а исследователи прямо предупреждают, что кража криптовалюты и шифрование требуют разных сигналов обнаружения, настройка защиты только на один из двух сценариев оставляет открытым второй. Плюс схема доставки ClickFix обходит привычные фильтры на скачивание вредоносных файлов, потому что жертва сама, вручную, вставляет и запускает команду, а два из четырёх форматов полезной нагрузки (отдельные DLL и EXE) вовсе не используют социальную инженерию и могут разворачиваться иначе.

«Всё сделано так, чтобы этим мог управлять человек без технических навыков: панели «наведи и щёлкни», правила на простом языке и понятные индикаторы состояния. Движок атаки скрыт за чистым интерфейсом в тёмной теме.»

— операторы CRPx0, в описании обновления v3.0 (23 августа 2026)