Dịch vụ hack CRPx0 ‘dành cho người mù công nghệ’ tuyên bố số nạn nhân tăng gấp 5 lần

27 tháng 8, 2026·5 phút đọc

Băng nhóm tội phạm mạng CRPx0 tuyên bố đã tấn công 48 tổ chức chỉ trong vài tháng, nhờ mô hình ransomware-as-a-service ‘dễ như ăn kẹo’ với bảng điều khiển point-and-click dành cho cả người không có kiến thức kỹ thuật. Bài viết phân tích chiến dịch ClickFix, mã độc đa nền tảng và khuyến nghị phòng thủ cụ thể cho doanh nghiệp.

Dịch vụ hack CRPx0 ‘dành cho người mù công nghệ’ tuyên bố số nạn nhân tăng gấp 5 lần

Dịch vụ hack CRPx0 ‘dành cho người mù công nghệ’ tuyên bố số nạn nhân tăng gấp 5 lần

Băng nhóm tội phạm mạng CRPx0 — vốn khởi đầu là dịch vụ lừa đảo và nhanh chóng chuyển sang mô hình ransomware kết hợp đánh cắp tiền mã hóa — tuyên bố số nạn nhân của chúng đã tăng từ chưa đầy 10 tổ chức vào tháng 6 lên 48 tổ chức được liệt kê trên trang rò rỉ dữ liệu clearnet tính đến thời điểm công bố. Điều đáng chú ý là nền tảng này được quảng cáo là “được xây dựng để vận hành bởi một người không có nền tảng kỹ thuật”, với giao diện point-and-click và các quy tắc bằng ngôn ngữ tự nhiên.

Mô hình kinh doanh tội phạm ‘mọc như nấm sau mưa’

CRPx0 vận hành hai mảng chính. Thứ nhất là dịch vụ hack trọn gói — từ trích xuất toàn bộ cơ sở dữ liệu, di chuyển ngang trong hệ thống, đến chiếm quyền kiểm soát toàn bộ domain và duy trì truy cập lâu dài. Thứ hai là nền tảng ransomware-as-a-service (RaaS) nhãn trắng, cho phép các “đối tác” (affiliate) tự mang thương hiệu riêng của mình vào chiến dịch tấn công, trong khi CRPx0 lo mọi thứ từ hạ tầng C2 đến bảng đàm phán và mã độc.

Ban đầu, băng nhóm này hứa hẹn cho đối tác giữ 100% lợi nhuận từ tiền chuộc — điều chưa từng có trong giới ransomware. Tuy nhiên sau đó họ đổi sang tỷ lệ 70-30, trong đó đối tác nhận 70% (sau phí đăng ký 333 USD), phần còn lại thuộc về nhà điều hành.

Giống như nhiều tổ chức ransomware có nguồn gốc Nga, CRPx0 cấm đối tác tấn công các nước thuộc Cộng đồng các quốc gia độc lập (CIS). Nhà phân tích Allan Liska từ Recorded Future từng gọi đây là “quy tắc đầu tiên của câu lạc bộ ransomware: không tấn công tổ chức ở CIS”. Ngoài ra, nhóm này ưa chuộng thanh toán bằng Monero (XMR) thay vì Bitcoin.

Kỹ thuật lừa ClickFix: giả Windows Update và Google reCAPTCHA

Theo phân tích từ nhóm nghiên cứu Ransom-ISAC, CRPx0 cho phép đối tác tùy chỉnh payload ClickFix của riêng họ với hai chiêu trò chính:

  • Giả Windows Update: Dụ nạn nhân dán lệnh PowerShell vào hộp thoại Run, từ đó tải xuống chuỗi tải DLL và triển khai ransomware viết bằng Python.
  • Giả Google reCAPTCHA: Trên macOS, nạn nhân bị lừa chạy lệnh curl|bash để tải trực tiếp Python di động và mã độc.

Đáng chú ý, mã độc của CRPx0 hoạt động trên cả Windows lẫn macOS, với bốn định dạng payload: hai tệp HTML lừa đảo, một tệp DLL và một tệp EXE — cả hai dạng sau đều bỏ qua bước social engineering.

Phần lõi ransomware là một script Python dài 1.769 dòng, có khả năng đánh cắp các tệp có giá trị cao trước khi mã hóa bằng AES-128-CBC (Fernet). Mã độc tự lan truyền qua WMI/schtasks và đưa ra tối hậu thư 48 giờ trước khi công khai dữ liệu.

Bảng điều khiển tội phạm ‘pro’ dành cho người không biết gì

Vào ngày 23/8, CRPx0 công bố bản cập nhật v3.0 trên trang rò rỉ, hứa hẹn cung cấp “trung tâm điều khiển tấn công chuyên nghiệp hoàn chỉnh” — quản lý các máy bị chiếm quyền từ một bảng điều khiển web duy nhất. Công cụ này cho phép đánh cắp tệp tin, thông tin đăng nhập, cụm từ khôi phục ví tiền mã hóa và thiết lập các phản ứng tự động khi phát hiện hoạt động có giá trị trên máy nạn nhân.

“Mọi thứ được xây dựng để vận hành bởi một người không có nền tảng kỹ thuật: bảng điều khiển point-and-click, quy tắc bằng ngôn ngữ tự nhiên, và chỉ báo trạng thái rõ ràng. Công cụ tấn công phía sau được ẩn sau một giao diện tối giản, chuyên nghiệp.” — Mô tả từ chính CRPx0.

Jade Brown, nhà nghiên cứu tại Bitdefender, nhận định rằng việc mở rộng dịch vụ này “có thể là chiến lược thu hút chiến binh mới, hoặc là một vụ lừa đảo nhắm vào những kẻ nghiệp dư muốn gia nhập giới tội phạm mạng”.

Khuyến nghị phòng thủ cho doanh nghiệp

Nhóm Ransom-ISAC đề xuất năm hành động ưu tiên, trong đó ba hành động đầu không tốn chi phí và có thể chặn đứng toàn bộ lớp tấn công ClickFix, không chỉ riêng CRPx0:

  1. Xóa hộp thoại Run cho người dùng chuẩn trên Windows — chặn hoàn toàn đường tấn công Windows. Trên macOS, hạn chế Terminal qua MDM cho nhân viên không chuyên kỹ thuật.
  2. Cảnh báo khi ghi nhận RunMRU chứa lệnh powershell, curl hoặc chuỗi base64 dài — “mọi nạn nhân ClickFix đều để lại dấu vết tại HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU”.
  3. Chặn các chỉ số mạng (IOC) do nhóm nghiên cứu liệt kê.
  4. Săn lùng hành vi bất thường trong giai đoạn trước mã hóa — vì dữ liệu bị đánh cắp trước khi một tệp nào bị mã hóa, nên phần mở rộng .crpx0 hay thông báo đòi tiền chuộc chỉ là dấu hiệu sau khi sự việc đã xảy ra.
  5. Đảm bảo bản sao lưu không thể truy cập từ tài khoản bị xâm phạm.

Với sự phát triển chóng mặt của các dịch vụ tấn công “tự động hóa” kiểu này, các tổ chức tại Việt Nam — nơi nhiều doanh nghiệp vẫn sử dụng tài khoản quản trị dùng chung — cần đặc biệt lưu ý đến việc phân quyền tối thiểu và giám sát các lệnh PowerShell bất thường trên hệ thống.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗