Исследователи разобрали CRPx0 — преступную платформу, которая использует ClickFix для доставки шифровальщика. Атака начинается с фальшивого обновления Windows или поддельной проверки Google reCAPTCHA: вредоносная страница помещает команду в буфер обмена, а пользователю предлагают самостоятельно открыть системное окно и выполнить ее. На Windows после этого запускается многоступенчатая цепочка из PowerShell и DLL, на macOS вредонос загружает Python и основной сценарий напрямую. Подробную цепочку заражения восстановила команда Ransom-ISAC, изучив полученные образцы и исходный код компонентов CRPx0.
За простой схемой с «проверкой, что вы человек» скрывается полноценный шифровальщик с кражей данных. До шифрования CRPx0 ищет документы, базы паролей, сертификаты, закрытые ключи, настройки VPN и другие ценные файлы, отправляет выбранные данные операторам, пытается удалить доступные резервные копии и закрепиться в системе. Код также содержит функции для распространения на другие компьютеры и сетевые ресурсы.
Технические возможности подтверждены статическим анализом: исследователи изучили код и дизассемблированные образцы, но не запускали их на реальной зараженной машине. Поэтому описывать все заложенные в код функции как уже наблюдавшееся поведение в настоящих атаках пока нельзя. Сами авторы исследования оценивают техническую часть с высокой уверенностью, а заявления о жертвах — заметно осторожнее.
ClickFix — прием социальной инженерии, который заставляет жертву самостоятельно выполнить вредоносную команду. Вместо привычной загрузки файла сайт показывает CAPTCHA, сообщение об ошибке, предложение установить обновление или другую знакомую инструкцию.
Страница заранее копирует команду в буфер обмена. Дальше пользователя просят открыть окно «Выполнить», PowerShell или Terminal, вставить содержимое и нажать Enter. Так злоумышленники переносят важнейшее действие из браузера в системный интерпретатор команд.
Microsoft фиксирует распространение ClickFix уже несколько лет. В августе компания описала отдельную кампанию против macOS, где вредоносные страницы сначала определяли параметры браузера и устройства, а затем показывали инструкции подходящим пользователям Mac. Запуск через Terminal позволяет обойти часть проверок, которые macOS обычно применяет к скачанным приложениям, включая стандартный путь карантина, проверки подписи и нотариального заверения. CRPx0 использует эту технику как начальную точку гораздо более длинной атаки.
Windows-версия ClickFix предлагает вставить PowerShell-команду. После запуска она разворачивает последовательность загрузчиков, которые в итоге передают управление основной программе на Python.
В изученном коде есть проверка среды, попытка обойти контроль учетных записей через fodhelper.exe, изменение функций AMSI и ETW, которые используются средствами защиты Windows, а также механизм внедрения кода в explorer.exe. Последняя функция присутствует в исходниках, но исследователи не установили, на каком этапе она действительно вызывается.
На macOS путь короче. Когда вредоносная страница определяет Mac, в буфер обмена попадает команда для Terminal. Она скачивает переносимую сборку Python 3.10.13, поэтому установленный Python злоумышленникам не требуется, затем получает основной сценарий CRPx0 и запускает его.
Windows-компоненты на этом этапе отсутствуют. Обе цепочки сходятся на одном Python-сценарии длиной 1769 строк.
В коде есть и ветви для Linux, включая удаление снимков Timeshift и попытки распространения через SSH. Полноценная отдельная ClickFix-цепочка для Linux в исследованных материалах не показана, а публично подтвержденных заражений Linux этой версией пока нет.
Кража данных начинается раньше, чем пользователь увидит файлы с расширением .crpx0. На первом этапе код выбирает до пяти документов из каталогов Desktop, Documents и Downloads. В список входят DOC, DOCX, PDF, CSV, XLSX, PPTX и TXT.
Отдельно программа ищет до десяти файлов размером до 50 МБ во всем домашнем каталоге. Приоритет получают базы KeePass .kdbx, файлы связки ключей macOS, сертификаты и закрытые ключи, .env, VPN-профили, хранилища Java и другие данные, способные дать доступ к учетным записям или инфраструктуре.
Поиск также ориентируется на названия, связанные с паролями, токенами, банковскими данными, криптовалютой, платежами, паспортами, SSH, VPN, резервными копиями и закрытыми ключами.
Выбранные файлы складываются в ZIP-архив и передаются частями по 512 КБ. Только после завершения этого этапа начинается шифрование.
Если на дисках уже появились файлы .crpx0 и записки с требованием выкупа, часть данных к этому моменту могла быть отправлена злоумышленникам. Восстановление файлов из резервной копии само по себе проблему утечки не решает.
CRPx0 содержит отдельные команды для нарушения восстановления системы. На Windows код пытается удалить теневые копии и каталог резервного копирования через системные инструменты vssadmin, wmic и wbadmin. На macOS используется tmutil для очистки локальных снимков, а Linux-ветка вызывает Timeshift с параметром удаления снимков.
Параметры выполняются до этапа шифрования. Поэтому резервная копия, доступная с правами захваченной учетной записи, тоже может оказаться под угрозой.
Для закрепления на Windows программа создает запланированную задачу OneDrive Sync Maintenance. Название маскируется под обычное обслуживание OneDrive, но настоящий клиент Microsoft такую задачу не использует. На macOS предусмотрен LaunchAgent com.apple.sync.plist, запускающий вредонос при входе пользователя.
Полностью перерабатывать содержимое больших файлов шифровальщику не требуется. Исследованный вариант CRPx0 защищает первые 1 МБ каждого файла через Fernet из библиотеки Python cryptography. Внутри Fernet используется AES-128-CBC, а ключ конкретной жертвы дополнительно шифруется встроенным открытым ключом RSA-4096 с OAEP и SHA-256. Оставшаяся часть файла записывается без шифрования, после чего к имени добавляется расширение .crpx0.
Такой подход ускоряет атаку. Для множества форматов достаточно испортить начало файла, чтобы стандартная программа больше не могла корректно его разобрать.
CRPx0 обрабатывает несколько файлов одновременно. Код также содержит функцию, которая время от времени записывает случайные данные во временные файлы. Исследователи связывают ее с попыткой усложнить поведенческое обнаружение процесса массового шифрования.
Windows-ветка содержит средства разведки внутри сети. Код собирает сведения о домене и доступных узлах, ищет сетевые ресурсы и может обрабатывать файлы в общих папках.
Для дальнейшего распространения предусмотрены удаленный запуск через WMI и создание задач на других Windows-компьютерах. Если эти способы не срабатывают в доменной среде, код содержит запасной вариант с записью сценария в SYSVOL. На macOS и Linux предусмотрена попытка найти известные SSH-узлы и перенести туда вредоносный сценарий.
Все эти возможности найдены в коде. Ransom-ISAC отдельно предупреждает, что образцы не исполнялись в тестовой сети, поэтому реальная успешность каждого механизма распространения пока не установлена.
CRPx0 работает по модели Ransomware-as-a-Service — «шифровальщик как услуга». Разработчики предоставляют инфраструктуру и вредоносные программы, а партнеры занимаются доставкой и заражением жертв.
Публичное продвижение партнерской программы исследователи зафиксировали 7 июня 2026 года. Позднее операторы рекламировали пожизненный доступ за разовый платеж $333 и раздел выплат 70:30: партнеру обещают 70% полученного выкупа, разработчикам остается 30%. Предпочтительным способом оплаты называется Monero. Это условия из рекламы преступного сервиса, поэтому гарантировать, что сами операторы их соблюдают, невозможно.
У CRPx0 есть и более дорогая схема. Bitdefender обнаружила рекламу полностью переименовываемой платформы за $10 000 единоразово. Покупателю обещали готовую инфраструктуру, управление кампаниями и возможность вести вымогательство под собственным брендом. Изначально реклама такого варианта обещала клиенту 100% дохода, что сами исследователи сочли подозрительно щедрым предложением.
The Register также описывает CRPx0 как сочетание двух преступных сервисов: платформы для вымогательства и отдельного предложения «взлом как услуга», куда входят кража баз данных, проникновение во внутреннюю сеть и сохранение удаленного доступа.
23 августа операторы опубликовали описание CRPx0 3.0. Новую версию они рекламируют уже не просто как конструктор шифровальщика, а как панель управления скомпрометированными компьютерами.
В описании заявлены сбор файлов и учетных данных, удаленный запуск команд, просмотр процессов, снимки экрана, перехват адресов криптовалютных кошельков, поиск фраз восстановления и автоматические сценарии.
Один из приведенных операторами примеров: если система замечает скопированную фразу восстановления криптокошелька, она автоматически делает снимок экрана и собирает интересующие файлы. Сам запуск шифрования в этой версии оставлен ручным действием.
Эти возможности пока нельзя ставить в один ряд с функциями разобранного образца. Ransom-ISAC изучила описание версии 3.0, но не проводила обратную разработку всех заявленных компонентов новой панели.
На момент анализа Ransom-ISAC на сайте утечек CRPx0 находились 47 организаций. Исследователи насчитали 35 записей, связанных с США, 11 — с Турцией и еще одну — с другой страной. На здравоохранение приходилось 13 публикаций, финансовые организации — девять, технологический сектор — семь. Девять организаций из медицинской категории относились к стоматологии или ортодонтии.
К моменту публикации The Register число записей выросло до 48. Это не означает 48 подтвержденных успешных атак: список формируют сами вымогатели, а независимой проверки каждого заявления нет.
Bitdefender еще 12 августа обращала внимание на необычно быстрый рост статистики CRPx0. В июне группа заявляла менее чем о десяти жертвах, а за июль — уже о 46. Исследователи допускают, что часть записей могла использоваться для создания репутации перед потенциальными покупателями преступной платформы. Другая возможная причина — получение наборов украденных данных из внешних источников, а не самостоятельный взлом каждой указанной организации.
CRPx0 появился уже после того, как ClickFix перестал быть приемом, характерным только для похитителей паролей.
Halcyon фиксирует резкий рост таких атак с марта 2026 года. За март и апрель специалисты компании обнаружили более десяти случаев, где ClickFix использовался перед попыткой развернуть шифровальщик. Среди связанных с этими инцидентами групп названы Qilin, Termite, Interlock и LeakNet.
Microsoft в июле описала кампании ACR Stealer, которые тоже начинались с ClickFix. Вредонос крал браузерные пароли, токены авторизации и корпоративные документы. Обе изученные цепочки заставляли пользователя самостоятельно выполнить команду, хотя дальнейшие этапы заражения отличались.
Один из наиболее надежных признаков ClickFix в Windows — появление подозрительной команды в истории окна «Выполнить». Windows хранит такие записи в RunMRU, поэтому запуск PowerShell, curl или длинной закодированной строки после посещения CAPTCHA-страницы может стать ранним сигналом атаки.
В CRPx0 есть и специфические сетевые признаки. Ransom-ISAC обнаружила отдельный HTTP-заголовок, который отправляется уже при показе вредоносной страницы, то есть еще до выполнения команды. При последующей краже данных появляются характерные загрузки частями по 512 КБ. Исследователи рекомендуют искать именно поведение атаки, а не полагаться только на контрольные суммы файлов: конструктор CRPx0 создает разные сборки, и их хеши быстро меняются.
Вопросы и ответы
Что такое CRPx0?
CRPx0 — преступная платформа с шифровальщиком и партнерской программой. Изученная версия использует ClickFix для заражения, крадет часть документов и файлов с учетными данными, пытается уничтожить резервные копии и затем шифрует данные.
Что такое ClickFix?
ClickFix — способ социальной инженерии, при котором сайт заставляет пользователя самому запустить вредоносную команду. Чаще всего ее маскируют под CAPTCHA, обновление или исправление ошибки.
Как происходит заражение через CAPTCHA?
Страница копирует команду в буфер обмена и предлагает открыть окно «Выполнить», PowerShell или Terminal. После вставки и запуска команды загружаются следующие компоненты атаки. Настоящая CAPTCHA таких действий не требует.
Работает ли CRPx0 на macOS?
Да, в исследованных материалах есть рабочая цепочка доставки для macOS. Она загружает переносимый Python и основной вредоносный сценарий через Terminal. Публично подтвержденных реальных заражений Mac именно этой цепочкой исследование не приводит.
А Linux поддерживается?
В Python-коде присутствуют Linux-функции, включая работу с Timeshift и SSH. Отдельной полноценной ClickFix-цепочки доставки для Linux исследователи не показали, поэтому утверждать о подтвержденной кампании против Linux нельзя.
CRPx0 шифрует каждый файл целиком?
Нет. Изученная версия шифрует первые 1 МБ файла, а остальную часть оставляет незашифрованной. Для многих форматов повреждения начала достаточно, чтобы файл перестал нормально открываться.
CRPx0 действительно крадет данные до шифрования?
Да. Код сначала собирает ограниченный набор документов и файлов с ценными учетными данными, упаковывает их в архив и отправляет на инфраструктуру операторов. Шифрование запускается позже.
CRPx0 действительно взломала почти 50 организаций?
Это не подтверждено. К концу августа операторы разместили на своем сайте около 48 предполагаемых жертв, но независимой проверки каждой записи нет. Несколько исследовательских компаний отдельно предупреждают, что статистика CRPx0 может быть завышена.
Как понять, что передо мной ClickFix?
Если сайт предлагает для прохождения CAPTCHA или установки обновления нажать Win+R, открыть PowerShell, Windows Terminal или Terminal на Mac, а затем вставить команду, это серьезный признак атаки.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.