CRPX0: новая RaaS-группа атакует здравоохранение через ClickFix

В середине 2026 года ландшафт программ-вымогателей пополнился новой агрессивной группировкой. Ransomware group CRPX0 менее чем за полгода атаковала свыше 30 организаций, сконцентрировав усилия на секторе здравоохранения в США и Турции. Аналитики отмечают не только дерзость, но и многогранность операций CRPX0 — от классического шифрования до финансовых махинаций с синтетическими активами и необычных методов доставки, манипулирующих поведением пользователей.

Масштаб и цели

Группа обозначила присутствие как в Dark Web, так и в Clear Web, задействовав три активных домена. Регистрационные данные разбросаны между 2021 и 2026 годами, что указывает на постепенную подготовку инфраструктуры. Основной удар приняли на себя медицинские учреждения — традиционно уязвимая отрасль, где downtime критичен, а выкуп платят быстрее.

Инфраструктурные особенности

Эксперты установили, что инфраструктура CRPX0 завязана на non-compliant регистратора из России, который ранее обслуживал несколько известных киберпреступных группировок. Такая связка позволяет группе действовать в юрисдикциях, пренебрегающих ордерами на изъятие данных, и быстро восстанавливать ресурсы после блокировок.

Ransomware-as-a-Service и вектор ClickFix

CRPX0 развивает собственную платформу Ransomware-as-a-Service (RaaS), предлагая аффилированным лицам кастомизированные payloads для Windows в виде EXE- и DLL-файлов. Ключевым отличием стал метод доставки ClickFix. Он эксплуатирует легитимные системные механизмы и практически не оставляет следов внешнего вмешательства: пользователь самостоятельно выполняет вредоносные команды PowerShell, обманутый визуально правдоподобным интерфейсом. Защитные решения пропускают такую активность, поскольку она инициируется доверенным процессом.

«ClickFix — яркий пример того, как злоумышленники переносят нагрузку на самого пользователя, манипулируя доверенными механизмами системы, — поясняет ведущий аналитик по киберугрозам. — Без своевременного кибергигиенического обучения персонал остаётся главным вектором заражения. Одно подозрительное диалоговое окно, требующее запуска PowerShell, должно вызывать мгновенную эскалацию в SOC».

Именно поэтому повышение осведомлённости сотрудников о специфике команд PowerShell напрямую снижает эффективность ClickFix.

Финансовый след: Flash Tokens

Помимо шифрования данных, CRPX0 погрузилась в схемы отмывания денег с использованием Flash Tokens — синтетических активов, создаваемых для манипулятивного liquidity testing. Мошенническая операция позволяет на короткое время отобразить значительные средства в target wallets жертвы. Но транзакции впоследствии отклоняются из-за отсутствия валидных transaction protocols. Это создаёт иллюзию платёжеспособности, используемую в дальнейших мошеннических цепочках.

Публичная активность и возможная география

CRPX0 не избегает публичности: группа продвигала свою деятельность через YouTube-видео, озвученное, по оценкам лингвистов, non-native English speaker. Этот факт даёт слабую зацепку на потенциальные географические связи с Китаем, однако доказательная база остаётся косвенной. Affiliate panel группы, доступная в Dark Web, ориентирована на Windows и Mac, причём атаки на macOS пока ограничиваются эксплуатацией HTML pages.

Технический анализ вредоносного инструментария

Ransomware execution chain, развёртываемая CRPX0, отличается сложностью и продуманным уклонением от средств защиты. После первичного заражения malware действует по многоступенчатой схеме:

  • Генерация уникальных имён файлов для каждого исполняемого образца с целью обфускации;
  • Выгрузка и перезапуск замаскированных DLL, что затрудняет статический анализ и эмуляцию;
  • Целенаправленное отключение EDR-агентов и системных служб безопасности для слепой зоны;
  • Создание scheduled tasks для закрепления в системе и выживания после перезагрузки;
  • Сбор intelligence об окружении жертвы перед шифрованием — тип домена, учётные записи, сетевые ресурсы;
  • Отказ от кастомных распаковщиков в пользу легитимных дистрибутивов Python, что маскирует вторичные процессы под доверенные рабочие нагрузки;
  • Использование доверенной облачной инфраструктуры для outbound communications, исключающее аномалии на уровне сетевых индикаторов.

Такой подход демонстрирует высокую квалификацию разработчиков и глубокое понимание архитектуры защитных решений. Пока CRPX0 продолжает эволюционировать, специалистам по кибербезопасности рекомендуется сосредоточиться на мониторинге легитимных процессов, аномалиях в планировщике задач и обучении персонала распознаванию ClickFix-подобных атак.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: