El servicio criminal CRPx0 asegura que su lista de víctimas aumentó a 48 organizaciones y ofrece ransomware, robo de criptomonedas y control de redes mediante herramientas diseñadas para operadores sin experiencia técnica.
***
- CRPx0 asegura que pasó de menos de 10 víctimas en junio a 48 organizaciones en su sitio de filtraciones.
- El grupo ofrece ransomware como servicio, robo de archivos y claves de recuperación de billeteras, con pagos preferentes en Monero.
- Investigadores recomiendan bloquear rutas de ClickFix, vigilar rastros de PowerShell y proteger las copias de seguridad antes del cifrado.
La operación de ciberdelincuencia CRPx0 asegura que su lista de víctimas aumentó de menos de 10 organizaciones en junio a 48 al 27 de agosto de 2026. Según The Register, el grupo evolucionó desde un supuesto servicio de estafa hacia un negocio de ransomware y robo de criptomonedas. CRPx0 publica los nombres en un sitio de filtraciones visible desde la web abierta, aunque sus cifras deben analizarse con cautela porque provienen de los propios delincuentes.
El interés de los investigadores no se limita al número de víctimas. CRPx0 combina ransomware, exfiltración de datos, compromiso de redes y sustracción de activos digitales en una oferta de marca blanca que busca reducir las barreras de entrada para aspirantes a criminales, con una interfaz que oculta la complejidad técnica detrás de botones, reglas sencillas e indicadores de estado.
Un negocio criminal empaquetado
De acuerdo con The Register, los operadores de CRPx0 anuncian un servicio capaz de realizar la extracción completa de bases de datos y coordinar una filtración pública cuando el cliente lo solicite. La propuesta también incluye el acceso inicial, el movimiento lateral dentro de la infraestructura y el compromiso completo del dominio, además de persistencia en la red de la organización atacada.
Rakesh Krishnan, analista de inteligencia de amenazas que publica investigaciones sobre ciberdelincuencia en el blog TheRavenFile, fue uno de los primeros investigadores en divulgar detalles sobre el grupo durante agosto. Sus hallazgos incluyeron muestras de malware que no habían sido divulgadas previamente y ayudaron a mostrar que CRPx0 no opera únicamente como una plataforma de extorsión tradicional.
El esquema también se presenta como ransomware como servicio de marca blanca, una modalidad en la que los operadores centrales preparan la infraestructura y los afiliados pueden usar su propia identidad. CRPx0 ofrece configurar el mando y control, el panel de negociación y el malware, mientras el afiliado se concentra en escoger objetivos, desplegar la intrusión y negociar el pago.
La oferta comenzó con una tarifa única de USD $10.000 y una promesa especialmente atractiva para el mercado criminal: los afiliados podrían conservar el 100% de sus ganancias. Posteriormente, el modelo cambió a una división de 70% para el afiliado y 30% para los operadores, junto con una cuota de inscripción de USD $333.
ClickFix y el robo de activos digitales
El mecanismo de entrega puede personalizarse mediante ClickFix, una técnica de ingeniería social que convence a la víctima de ejecutar comandos bajo la apariencia de una solución de seguridad o una verificación legítima. Según el equipo de investigación de Ransomware-ISAC, CRPx0 ofrece un señuelo de actualización falsa de Windows y otro que imita a Google reCAPTCHA.
En Windows, la página fraudulenta intenta que la persona copie un comando de PowerShell en el cuadro de diálogo Ejecutar, lo que inicia una cadena de cargadores DLL y termina instalando un ransomware basado en Python. En macOS, el señuelo utiliza un comando curl|bash para descargar Python portátil y el ransomware directamente, de modo que la misma campaña puede dirigirse a dos sistemas operativos.
Los investigadores identificaron cuatro formatos de carga: los dos señuelos HTML, una DLL independiente y un EXE independiente que omiten por completo la fase de ingeniería social. Los cuatro terminan entregando el mismo ransomware, un script de Python de 1.769 líneas que primero busca archivos de alto valor y después los cifra con AES-128-CBC mediante Fernet.
El malware puede desplazarse lateralmente utilizando WMI y schtasks, mientras la nota de rescate concede 48 horas para pagar antes de amenazar con publicar los archivos robados. Esa secuencia es importante para los defensores, porque la extracción de información ocurre antes del cifrado y, por tanto, la extensión .crpx0 o la nota de rescate pueden aparecer cuando la oportunidad de detener el daño ya se perdió.
El componente de criptomonedas ocupa un lugar central en la actualización v3.0 publicada el 23 de agosto. El grupo promete un centro de control ofensivo desde el que sus clientes pueden administrar máquinas comprometidas, extraer archivos y credenciales, robar frases semilla y claves de recuperación de billeteras, además de observar el movimiento de las direcciones asociadas con los fondos sustraídos.
Una plataforma para operadores sin experiencia
El panel anunciado por CRPx0 incluye scripts para ejecutar comandos remotos y reacciones automatizadas que se activan cuando ocurre algo que los operadores consideran valioso en un objetivo. La arquitectura pretende convertir operaciones complejas, como la vigilancia de equipos comprometidos y el robo selectivo de información, en tareas manejables desde una única interfaz web.
La propia banda sostiene que el servicio está diseñado para una persona sin conocimientos técnicos, con paneles de apuntar y hacer clic, reglas redactadas en lenguaje sencillo y estados fáciles de interpretar. El motor de ataque queda oculto detrás de una interfaz oscura y limpia, una presentación que intenta hacer atractivo el delito digital para afiliados que no cuentan con experiencia en administración de redes o desarrollo de malware.
Jade Brown, investigadora de amenazas de Bitdefender, planteó el 12 de agosto que esta combinación de servicios podría representar una estrategia para atraer nuevos reclutas. También advirtió que existe otra posibilidad: que la plataforma sea una estafa dirigida contra aspirantes a afiliados interesados en comprar herramientas criminales.
La incertidumbre sobre el modelo comercial no elimina el riesgo para las organizaciones. Brown advirtió que otros actores podrían adoptar técnicas similares, por lo que las defensas deben prepararse para detectar tanto comportamientos asociados con el robo de criptomonedas como aquellos vinculados con el cifrado y la extorsión.
Las reglas de CRPx0 prohíben atacar a países y organizaciones de la Comunidad de Estados Independientes, una restricción frecuente entre grupos de ransomware con vínculos operativos en Rusia. Allan Liska, analista de inteligencia de amenazas de Recorded Future, describió anteriormente esa práctica como la primera regla del club de ransomware: no atacar a organizaciones de la CEI.
El grupo además prefiere recibir pagos en Monero, identificado por el ticker XMR, en lugar de Bitcoin, cuyo ticker es BTC. Esa preferencia no cambia la naturaleza del ataque, pero muestra que el servicio busca combinar extorsión tradicional con el robo directo de activos y credenciales relacionados con billeteras de criptomonedas.
Medidas prioritarias para los defensores
Ransomware-ISAC recomendó cinco acciones prioritarias y señaló que las tres primeras no requieren gasto adicional y pueden neutralizar toda la clase de ataques ClickFix, no solamente los asociados con CRPx0. La primera consiste en eliminar el cuadro de diálogo Ejecutar para los usuarios estándar de Windows, una medida que bloquearía por completo la ruta utilizada por el señuelo del sistema operativo.
En equipos macOS, los analistas aconsejan restringir el acceso a Terminal mediante herramientas de administración de dispositivos móviles para el personal no técnico. La recomendación busca impedir que una persona ejecute comandos copiados desde una página fraudulenta, aunque debe aplicarse sin obstaculizar las tareas legítimas de los usuarios que sí necesitan esa herramienta.
La segunda línea de defensa consiste en generar alertas ante escrituras en HKCUSoftwareMicrosoftWindowsCurrentVersionExplorerRunMRU que contengan PowerShell, curl o cadenas extensas codificadas en base64. Según los investigadores, cada víctima de ClickFix deja un rastro en RunMRU, lo que convierte esta señal en una detección de alta fidelidad y relativamente sencilla de implementar.
Las organizaciones también deben revisar los indicadores de red asociados con el adversario y bloquearlos cuando corresponda, pero esa tarea no debería sustituir el análisis de comportamiento. El monitoreo debe concentrarse especialmente en la ventana previa al cifrado, cuando los archivos y credenciales todavía están saliendo del entorno y aún existe una posibilidad de interrumpir la intrusión.
La última prioridad es confirmar que las copias de seguridad no puedan alcanzarse desde la cuenta que eventualmente sería comprometida. Ransomware-ISAC aconseja tratar como destruidos todos los respaldos accesibles con las credenciales de la víctima, porque una copia conectada a la misma superficie de ataque puede desaparecer antes de que el equipo de seguridad identifique el cifrado.
El caso CRPx0 ilustra cómo el ransomware puede transformarse en un producto modular que combina acceso inicial, automatización, extorsión y robo de criptomonedas. Para las organizaciones, la señal más importante no será necesariamente la extensión que aparece después del ataque, sino la actividad anómala que precede a la pérdida de datos y al cifrado masivo.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Hackean la cuenta de Pokémon para promocionar la memecoin $POKEMON
Estados Unidos
La SEC acusa a una firma de ocultar comisiones en fondos de SpaceX, Anthropic y Anduril
AltCoins
VIRTUAL cae un 5,51 % en 24 horas tras el impulso alcista semanal
Criptomonedas