Фальшивая CAPTCHA теперь может закончиться шифрованием компьютера и кражей ключей доступа.
Исследователи разобрали CRPx0 — преступную платформу, которая использует ClickFix. Страница сама кладет команду в буфер обмена, а пользователя просят открыть «Выполнить» или Terminal и вставить ее якобы для прохождения проверки.
Дальше начинается полноценная цепочка заражения. CRPx0 ищет документы, базы KeePass, сертификаты, закрытые ключи и VPN-профили, пытается удалить резервные копии и только потом шифрует файлы. На Windows вредонос использует PowerShell и DLL-загрузчики, на macOS скачивает переносимый Python через Terminal.
Есть и механизм распространения по сети: в коде предусмотрены работа с общими папками, удаленный запуск на Windows-машинах и попытки подключения к известным SSH-узлам.
Операторы уже разместили на своем сайте около 48 предполагаемых жертв, но считать все эти атаки подтвержденными нельзя: исследователи допускают, что часть списка может быть преувеличена.
Главный признак ClickFix: настоящая CAPTCHA не просит открыть PowerShell или Terminal и вставить туда команду.
https://anonhaven.com/news/falshivaya-captcha-zapuskaet-shifrovalshik-crpx0/
@Anonhaven | anonhaven.com
Post #429
30