CRPx0: кроссплатформенный шифровальщик атакует через ClickFix
CRPx0 представляет собой операцию по модели «Программа-вымогатель как услуга». Для доставки кроссплатформенного шифровальщика используются методы социальной инженерии ClickFix. Атаки на Windows и macOS маскируются под системные обновления или проверку reCAPTCHA.
Вредоносные страницы определяют операционную систему жертвы, незаметно копируют команду в буфер обмена и предлагают вставить ее в окно «Выполнить» Windows или в Terminal macOS. Для Windows применяются команды, запускающие PowerShell и цепочку DLL. В macOS используется конструкция curl|bash, которая загружает портативную версию Python и сам шифровальщик.
Помимо ClickFix существуют автономные варианты CRPx0 в форматах DLL и EXE. Они позволяют обойти этап с вредоносной веб-страницей.
Цепочка заражения в Windows
В Windows встроенная или загружаемая staging-библиотека DLL использует XOR-ключи, уникальные для каждой сборки. Для расшифровки второй DLL применяет многоуровневый алгоритм с операциями XOR, циклическим сдвигом и побитовым отрицанием.
Загрузчик создает временные каталоги для промежуточного размещения компонентов, загружает встроенный интерпретатор Python и извлекает его с помощью tar.exe или COM-объекта Shell.Application. После этого запускается обфусцированный Python-bootstrap.
Bootstrap использует base64 и zlib для распаковки шифровальщика sys_service.py размером около 3,9 МБ.
Компоненты для macOS
В macOS CRPx0 также загружает Python и шифровальщик через команду curl|bash. В процессе используются временные файлы и каталоги.
/tmp/py.tar.gz/tmp/python//tmp/sys_service.py
Варианты для macOS и Linux используют LaunchAgents или эквивалентные механизмы для закрепления в системе. Кроме того, они удаляют локальные снимки.
Проверка среды и закрепление
Финальный полезный код проверяет, не запущен ли он в среде анализа. Для этого оценивается время выполнения в sandbox, проверяются MAC-адреса виртуальных машин, подозрительные файлы и имена пользователей, а также наличие точек останова.
В Windows CRPx0 может обходить UAC с помощью перехвата реестра ms-settings на уровне пользователя и запуска fodhelper.exe. Для persistence используются запланированные задачи, стилизованные под OneDrive.
Шифровальщик способен завершать работу средств защиты и уничтожать резервные копии с помощью vssadmin, WMIC и wbadmin.
Сбор данных и шифрование
Перед шифрованием CRPx0 сканирует диски и домашние каталоги. Вредоносная программа собирает офисные документы и файлы, связанные с учетными данными, после чего упаковывает их в ZIP-архив.
Архив выгружается в виде многочастной загрузки блоками по 512 КБ. После этого шифровальщик обрабатывает первый мегабайт целевых файлов с помощью Fernet на базе AES-128-CBC, оборачивает ключ каждой жертвы с использованием RSA-4096 OAEP, добавляет к файлам расширение .crpx0 и удаляет исходные версии.
Перемещение внутри компании
Для перемещения внутри инфраструктуры CRPx0 может использовать административные шары, WMI, удаленные запланированные задачи, GPO/SYSVOL или SSH.
Приоритеты для обнаружения
К основным направлениям обнаружения относятся следующие признаки.
- Записи RunMRU со скрытыми командами PowerShell или curl.
- Заголовок
X-Captcha-Track: 1. - Подозрительная активность, связанная с подготовкой атаки и закреплением в системе.
- Удаление резервных копий.
- Аутентифицированные загрузки на
relay.php.
Анализ CRPx0 основывался на изучении исходного кода и дизассемблировании. Поведение вредоносной программы и правила обнаружения не были полностью проверены путем выполнения.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



