Новая группа программ-вымогателей CRPX0 за месяц атаковала более 30 организаций

ransomware

В начале июля 2026 года в тёмной сети появилась новая группа программ-вымогателей под названием CRPX0. За первый месяц работы она опубликовала данные более 30 жертв. Большая часть атак пришлась на США, а второе место по числу пострадавших заняла Турция. Это необычно, поскольку обычно в таких списках преобладают Великобритания или Канада. Список жертв группа ведёт на специальной странице, которая доступна и через тёмную сеть, и через обычный браузер.

Описание

Группа использует не только тёмную сеть, но и открытый интернет. Как показало исследование, для публикации данных жертв группа создала три домена: два скрытых адреса в сети Tor и один обычный сайт. В отличие от многих других вымогателей, CRPX0 не стремится к запоминающимся адресам: скрытые домены представляют собой случайные наборы символов. На странице утечек есть удобные фильтры. Посетитель видит свежие публикации с обратным отсчётом времени и отдельно - архивированные записи.

Регистрационные данные дают представление об истории проекта. Один из доменов группа зарегистрировала ещё в апреле 2021 года и, судя по всему, перепрофилировала под свою площадку. Два других появились в июне и июле 2026 года. По времени совпадает и запуск скрытых адресов: они работают в промежутке между июнем и июлем. При этом реальные списки жертв группа публикует только на одном тёмном и одном открытом домене, остальные, вероятно, служат для тестирования. Регистратор, через который оформлен основной домен, базируется в России и уже фигурировал в историях с другими вымогателями.

Анализ страниц жертв показал, что группа выставляет лишь небольшие фрагменты похищенных данных, объёмом в килобайты, хотя сами украденные базы достигают гигабайтов. В качестве подтверждения взлома группа выкладывает крошечные файлы, демонстрирующие наличие данных. Это говорит о том, что полные данные группа предлагает покупателям на теневом рынке. Для каждого пострадавшего группа формирует отдельный идентификатор сессии, при этом контактный идентификатор остаётся единым. Такая схема упрощает переговоры и позволяет группе вести несколько сделок одновременно.

Всего в списке оказалось 47 компаний. Чаще всего жертвами становились организации здравоохранения. Такая отраслевая направленность типична для вымогателей: медицинские данные критичны для работы клиник, поэтому администрации часто готовы платить быстрее.

CRPX0 предлагает партнёрскую программу. По условиям, сторонние участники получают собственную полезную нагрузку для атак на Windows. В объявлениях группа упоминает исполняемые и библиотечные файлы, а также возможность загрузки через технику ClickFix: она обманом заставляет самого пользователя запустить вредоносную команду в терминале. Это позволяет обойти многие системы защиты, поскольку вредоносная команда поступает от самого пользователя, а не от внешнего источника. Помимо этого, группа предлагает услуги по аренде своей инфраструктуры и инструментов, что позволяет менее опытным злоумышленникам запускать атаки без создания собственного кода.

Уже сейчас группа объявила о выходе второй версии своего инструмента, хотя первая не успела получить широкую известность. На сайте группа применяет тактику давления: посетителей подталкивают к быстрой регистрации, создавая ощущение ограниченного предложения. В отдельном разделе сайта группа собирает публикации о себе от различных производителей решений безопасности, что можно рассматривать как элемент продвижения.

Для продвижения услуг группа создала видеоролик с обзором партнёрской панели. Голос на записи принадлежит живому человеку с неродным английским. Тестовая система в видео имеет китайскую локализацию, но это слабый признак происхождения. Более показательны другие следы.

До запуска программы-вымогателя группа управляла мошенническим сервисом по продаже "флеш-токенов" - синтетических активов, которые появляются на кошельке, но быстро исчезают из-за отсутствия реальной транзакции. Жертве показывают фальшивый баланс, который сеть отклоняет после проверки. Этот сервис имеет общий контактный идентификатор с CRPX0. Кроме того, в телеграм-каналах группа продвигала криптовалютный миксер, а также схему обмана, когда пользователя просят самостоятельно вставить вредоносный код в браузер. Во всех случаях группа использовала одни и те же приёмы социальной инженерии: срочность, обещание выгоды и инструкция выполнить действие самому.

Техническая экспертиза выявила и другие особенности. Вредоносная программа отключает антивирусные сервисы, закрепляется в системе через задание, запускающееся при входе пользователя, и удаляет свои временные файлы. При этом она скачивает дополнительный код с легитимных ресурсов, что затрудняет обнаружение. Для связи с управляющими серверами группа использует сети доставки контента, а для проверки подлинности системы применяет стандартный механизм сертификатов. Программа также проверяет, не выполняется ли она в изолированной среде для анализа, и завершает работу при подозрении на изучение.

Инфраструктура группы находится у одного хостинг-провайдера, который уже неоднократно фигурировал в инцидентах с другим вредоносным ПО. Ранее у этого провайдера размещали инфраструктуру для атак через уязвимости в корпоративных приложениях. Это позволяет предположить, что операторы CRPX0 пользуются услугами недобросовестных центров обработки данных, не реагирующих на жалобы. Технические детали указывают на средний уровень подготовки: часть решений выглядит профессионально, часть - наоборот, поспешной.

Финансовые потоки группы проходят через криптовалютные кошельки, в том числе через биржевые адреса, что усложняет отслеживание. Пока суммарный оборот средств невелик - около тысячи долларов, но это лишь начало. Суммы переводов небольшие, что позволяет оставаться незаметными для крупных систем мониторинга. Новые группы вымогателей часто стартуют с малых сумм, а затем наращивают масштаб. Организациям стоит обратить внимание на этот проект: сочетание открытой рекламы, партнёрской программы и ориентации на здравоохранение делает его потенциально опасным.

Индикаторы компрометации

IPv4

  • 104.18.20.226
  • 104.18.21.226
  • 140.248.136.175
  • 146.75.116.175
  • 146.75.120.175
  • 146.75.122.133
  • 151.101.0.223
  • 151.101.128.223
  • 151.101.192.223
  • 48.192.1.65

Domain

  • crpx0.su
  • crpxoxo.pw
  • option.spark198.com

URL

  • https://23.224.4.114
  • https://23.224.4.115
  • https://23.224.4.116
  • https://23.224.4.117
  • https://23.224.4.118

MD5

  • 1ef19373aae940002a980a984f25555b
  • 2ff86a4fdfec4a5b49d5545f9a62ec4c
  • 4966992c81f7062ed3913ee023240edc
  • a8e9a638aa9e1c2d73f3432b997d7a7f
  • cc2c8ac5aea8d7c36e9161d54e4255f3
  • ced4c9b53c3c93a4dbefe2f243cd1c71
  • ea3f9230bb76deb18dedfaea490fd687

Комментарии: 0