CRPX0: новая RaaS-группа атакует здравоохранение через ClickFix
В середине 2026 года ландшафт программ-вымогателей пополнился новой агрессивной группировкой. Ransomware group CRPX0 менее чем за полгода атаковала свыше 30 организаций, сконцентрировав усилия на секторе здравоохранения в США и Турции. Аналитики отмечают не только дерзость, но и многогранность операций CRPX0 — от классического шифрования до финансовых махинаций с синтетическими активами и необычных методов доставки, манипулирующих поведением пользователей.
Масштаб и цели
Группа обозначила присутствие как в Dark Web, так и в Clear Web, задействовав три активных домена. Регистрационные данные разбросаны между 2021 и 2026 годами, что указывает на постепенную подготовку инфраструктуры. Основной удар приняли на себя медицинские учреждения — традиционно уязвимая отрасль, где downtime критичен, а выкуп платят быстрее.
Инфраструктурные особенности
Эксперты установили, что инфраструктура CRPX0 завязана на non-compliant регистратора из России, который ранее обслуживал несколько известных киберпреступных группировок. Такая связка позволяет группе действовать в юрисдикциях, пренебрегающих ордерами на изъятие данных, и быстро восстанавливать ресурсы после блокировок.
Ransomware-as-a-Service и вектор ClickFix
CRPX0 развивает собственную платформу Ransomware-as-a-Service (RaaS), предлагая аффилированным лицам кастомизированные payloads для Windows в виде EXE- и DLL-файлов. Ключевым отличием стал метод доставки ClickFix. Он эксплуатирует легитимные системные механизмы и практически не оставляет следов внешнего вмешательства: пользователь самостоятельно выполняет вредоносные команды PowerShell, обманутый визуально правдоподобным интерфейсом. Защитные решения пропускают такую активность, поскольку она инициируется доверенным процессом.
«ClickFix — яркий пример того, как злоумышленники переносят нагрузку на самого пользователя, манипулируя доверенными механизмами системы, — поясняет ведущий аналитик по киберугрозам. — Без своевременного кибергигиенического обучения персонал остаётся главным вектором заражения. Одно подозрительное диалоговое окно, требующее запуска PowerShell, должно вызывать мгновенную эскалацию в SOC».
Именно поэтому повышение осведомлённости сотрудников о специфике команд PowerShell напрямую снижает эффективность ClickFix.
Финансовый след: Flash Tokens
Помимо шифрования данных, CRPX0 погрузилась в схемы отмывания денег с использованием Flash Tokens — синтетических активов, создаваемых для манипулятивного liquidity testing. Мошенническая операция позволяет на короткое время отобразить значительные средства в target wallets жертвы. Но транзакции впоследствии отклоняются из-за отсутствия валидных transaction protocols. Это создаёт иллюзию платёжеспособности, используемую в дальнейших мошеннических цепочках.
Публичная активность и возможная география
CRPX0 не избегает публичности: группа продвигала свою деятельность через YouTube-видео, озвученное, по оценкам лингвистов, non-native English speaker. Этот факт даёт слабую зацепку на потенциальные географические связи с Китаем, однако доказательная база остаётся косвенной. Affiliate panel группы, доступная в Dark Web, ориентирована на Windows и Mac, причём атаки на macOS пока ограничиваются эксплуатацией HTML pages.
Технический анализ вредоносного инструментария
Ransomware execution chain, развёртываемая CRPX0, отличается сложностью и продуманным уклонением от средств защиты. После первичного заражения malware действует по многоступенчатой схеме:
- Генерация уникальных имён файлов для каждого исполняемого образца с целью обфускации;
- Выгрузка и перезапуск замаскированных DLL, что затрудняет статический анализ и эмуляцию;
- Целенаправленное отключение EDR-агентов и системных служб безопасности для слепой зоны;
- Создание scheduled tasks для закрепления в системе и выживания после перезагрузки;
- Сбор intelligence об окружении жертвы перед шифрованием — тип домена, учётные записи, сетевые ресурсы;
- Отказ от кастомных распаковщиков в пользу легитимных дистрибутивов Python, что маскирует вторичные процессы под доверенные рабочие нагрузки;
- Использование доверенной облачной инфраструктуры для outbound communications, исключающее аномалии на уровне сетевых индикаторов.
Такой подход демонстрирует высокую квалификацию разработчиков и глубокое понимание архитектуры защитных решений. Пока CRPX0 продолжает эволюционировать, специалистам по кибербезопасности рекомендуется сосредоточиться на мониторинге легитимных процессов, аномалиях в планировщике задач и обучении персонала распознаванию ClickFix-подобных атак.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



