CRPx0: кроссплатформенный шифровальщик атакует через ClickFix

CRPx0 представляет собой операцию по модели «Программа-вымогатель как услуга». Для доставки кроссплатформенного шифровальщика используются методы социальной инженерии ClickFix. Атаки на Windows и macOS маскируются под системные обновления или проверку reCAPTCHA.

Вредоносные страницы определяют операционную систему жертвы, незаметно копируют команду в буфер обмена и предлагают вставить ее в окно «Выполнить» Windows или в Terminal macOS. Для Windows применяются команды, запускающие PowerShell и цепочку DLL. В macOS используется конструкция curl|bash, которая загружает портативную версию Python и сам шифровальщик.

Помимо ClickFix существуют автономные варианты CRPx0 в форматах DLL и EXE. Они позволяют обойти этап с вредоносной веб-страницей.

Цепочка заражения в Windows

В Windows встроенная или загружаемая staging-библиотека DLL использует XOR-ключи, уникальные для каждой сборки. Для расшифровки второй DLL применяет многоуровневый алгоритм с операциями XOR, циклическим сдвигом и побитовым отрицанием.

Загрузчик создает временные каталоги для промежуточного размещения компонентов, загружает встроенный интерпретатор Python и извлекает его с помощью tar.exe или COM-объекта Shell.Application. После этого запускается обфусцированный Python-bootstrap.

Bootstrap использует base64 и zlib для распаковки шифровальщика sys_service.py размером около 3,9 МБ.

Компоненты для macOS

В macOS CRPx0 также загружает Python и шифровальщик через команду curl|bash. В процессе используются временные файлы и каталоги.

  • /tmp/py.tar.gz
  • /tmp/python/
  • /tmp/sys_service.py

Варианты для macOS и Linux используют LaunchAgents или эквивалентные механизмы для закрепления в системе. Кроме того, они удаляют локальные снимки.

Проверка среды и закрепление

Финальный полезный код проверяет, не запущен ли он в среде анализа. Для этого оценивается время выполнения в sandbox, проверяются MAC-адреса виртуальных машин, подозрительные файлы и имена пользователей, а также наличие точек останова.

В Windows CRPx0 может обходить UAC с помощью перехвата реестра ms-settings на уровне пользователя и запуска fodhelper.exe. Для persistence используются запланированные задачи, стилизованные под OneDrive.

Шифровальщик способен завершать работу средств защиты и уничтожать резервные копии с помощью vssadmin, WMIC и wbadmin.

Сбор данных и шифрование

Перед шифрованием CRPx0 сканирует диски и домашние каталоги. Вредоносная программа собирает офисные документы и файлы, связанные с учетными данными, после чего упаковывает их в ZIP-архив.

Архив выгружается в виде многочастной загрузки блоками по 512 КБ. После этого шифровальщик обрабатывает первый мегабайт целевых файлов с помощью Fernet на базе AES-128-CBC, оборачивает ключ каждой жертвы с использованием RSA-4096 OAEP, добавляет к файлам расширение .crpx0 и удаляет исходные версии.

Перемещение внутри компании

Для перемещения внутри инфраструктуры CRPx0 может использовать административные шары, WMI, удаленные запланированные задачи, GPO/SYSVOL или SSH.

Приоритеты для обнаружения

К основным направлениям обнаружения относятся следующие признаки.

  • Записи RunMRU со скрытыми командами PowerShell или curl.
  • Заголовок X-Captcha-Track: 1.
  • Подозрительная активность, связанная с подготовкой атаки и закреплением в системе.
  • Удаление резервных копий.
  • Аутентифицированные загрузки на relay.php.

Анализ CRPx0 основывался на изучении исходного кода и дизассемблировании. Поведение вредоносной программы и правила обнаружения не были полностью проверены путем выполнения.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: