Семейство: Crystal Rans0m
Класс: программа-вымогатель
Раздел: Ransomware
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 23.08.2026 14:19
Последнее наблюдение в текущем наборе: 23.08.2026 14:19
Образцов в пакете: 0; IOC: 3
Поведение, распространение и защита
Что делает
Crystal Rans0m — семейство вредоносного программного обеспечения, классифицируемое как ransomware (шифровальщик) для платформы Windows. Карточка Malpedia (win.crystal_ransom) и записи ThreatFox подтверждают, что семейство отслеживается как самостоятельная угроза и распространяется в виде исполняемых payload-файлов.
Назначение класса — несанкционированное шифрование пользовательских и системных данных на заражённом хосте Windows с последующим требованием выкупа за восстановление доступа. Конкретный алгоритм шифрования, формат записки с требованием выкупа, перечень целевых расширений файлов и механизмы антианализа для данного семейства не подтверждены доступными данными. Платформенная привязка к Windows (Win32/Win64) следует из классификации Malpedia; кроссплатформенный runtime не указан.
Типичный для класса Windows-ransomware функциональный контур включает: перечисление файлов на локальных и сетевых дисках, шифрование содержимого симметричным или гибридным алгоритмом, удаление или повреждение теневых копий (VSS), запись записки с инструкциями для жертвы. Для Crystal Rans0m ни один из перечисленных этапов не подтверждён на уровне конкретных образцов; приводить их как установленные факты данного семейства без дополнительной верификации некорректно.
ThreatFox фиксирует три IOC-записи типа payload (хеш-идентификаторы исполняемых файлов), что свидетельствует об активной дистрибуции вредоносных модулей. Категории активности ограничены payload — записей о C2-инфраструктуре, дропперах или эксплойтах в текущем наборе нет.
Технический разбор образцов
В текущем пакете доказательств технические образцы (technical_samples) отсутствуют. Детальный разбор формата файла, архитектуры, сигнатур, YARA-правил, vendor-вердиктов и поведенческих артефактов для конкретных экземпляров Crystal Rans0m выполнить невозможно.
Доступные данные ограничены следующим:
- ThreatFox регистрирует три хеш-записи (MD5, SHA-1, SHA-256) с категорией «payload», что подтверждает существование исполняемых файлов семейства в дикой среде.
- Malpedia содержит карточку win.crystal_ransom, связывающую семейство с платформой Windows.
- YARA-правила, vendor-классификации, метаданные файлов и теги доставки в evidence не представлены.
- Поля file_types, architectures, signatures, delivery_methods, tags и yara_labels в сводке образцов пусты.
При появлении образцов в публичных репозиториях или песочницах данный раздел будет дополнен построчным разбором каждого экземпляра.
Как распространяется
Подтверждённый канал доставки для текущих записей не указан: поле delivery_method в evidence отсутствует, а ThreatFox-записи ограничены хеш-идентификаторами payload без привязки к вектору распространения.
На уровне класса Windows-ransomware типичные каналы включают: фишинговые вложения в электронной почте (документы с макросами, архивы с исполняемыми файлами), эксплуатацию уязвимостей удалённого доступа (RDP, SMB), загрузку через дропперы или лодеры, а также распространение через скомпрометированные цепочки поставок ПО. Ни один из этих векторов для Crystal Rans0m в текущих данных не подтверждён и не должен рассматриваться как установленный факт.
Как обнаружить
- Мониторинг массовой файловой активности. EDR/SIEM-правила на аномальное количество операций переименования или изменения расширений файлов в пользовательских каталогах (%USERPROFILE%, сетевые шары) за короткий промежуток времени.
- Контроль доступа к Volume Shadow Copy. Вызовы API-функций IVssBackupComponents:
eleteSnapshots или утилиты vssadmin.exe с аргументами удаления теневых копий — характерный индикатор подготовки к шифрованию.
- Анализ процессов. Обращение подозрительных процессов к криптографическим API Windows (CryptEncrypt, BCryptEncrypt из bcrypt.dll, CryptAcquireContext из advapi32.dll) в сочетании с массовым чтением файлов.
- Сетевая телеметрия. Фиксация исходящих соединений на нестандартные порты сразу после начала файловой активности может указывать на отправку ключей или уведомление оператора.
- YARA и сигнатурное детектирование. При появлении публичных YARA-правил для win.crystal_ransom (Malpedia) их следует включить в сканирование конечных точек и почтового шлюза.
- Контроль исполнения из временных каталогов. Запуск исполняемых файлов из %TEMP%, %APPDATA%, каталогов загрузок браузера без цифровой подписи и с недавней датой создания — базовый индикатор для любого payload-шифровальщика.
- Поведенческие правила на запись записок. Создание текстовых или HTML-файлов с именами, содержащими слова ransom, decrypt, readme, в корневых каталогах дисков и папках пользователя.
- Корреляция с хеш-базами. Регулярная сверка хешей исполняемых файлов на конечных точках с записями ThreatFox по семейству для раннего обнаружения известных payload-вариантов.
Что делать при заражении
- Немедленная изоляция. Отключить заражённый хост от сети (физически или через порт VLAN), чтобы предотвратить распространение шифрования на сетевые ресурсы и соседние машины.
- Сохранение телеметрии. Зафиксировать снимок памяти (memory dump), журналы EDR, события Windows Security и Sysmon до перезагрузки. Это критично для последующего расследования и возможного восстановления ключей.
- Определение масштаба. Проверить журналы файловых серверов, систем резервного копирования и SIEM на предмет аналогичной активности на других хостах в тот же временной интервал.
- Идентификация точки входа. Проанализировать почтовые логи, журналы аутентификации RDP/SMB, web-прокси и историю загрузок на заражённом хосте для установления первоначального вектора.
- Проверка закрепления и вторичной нагрузки. Осмотреть автозагрузку (Run, RunOnce, Scheduled Tasks, службы), наличие дополнительных исполняемых файлов или скриптов, которые могли быть загружены до или после шифрования.
- Восстановление данных из доверенных резервных копий. Использовать только офлайн- или неизменяемые (immutable) бэкапы, созданные до момента компрометации. Перед восстановлением убедиться, что точка входа устранена.
- Ротация учётных данных. Если шифровальщик получил доступ через скомпрометированную учётную запись, сменить пароли и отозвать токены для всех затронутых сервисов.
- Решение о переустановке ОС. Рассматривать как вариант при невозможности гарантировать полное удаление вредоносных компонентов или при подозрении на наличие бэкдора. Не является обязательным шагом при успешной очистке и восстановлении из бэкапа.
Как снизить риск
- Ограничение исполнения из пользовательских каталогов. Политики AppLocker или WDAC, запрещающие запуск неподписанных исполняемых файлов из %TEMP%, %APPDATA%, Downloads и сетевых шар.
- Защита резервных копий. Хранение минимум одной копии данных в offline- или immutable-режиме, недоступной для записи с рабочих станций. Регулярная проверка восстановимости.
- Сегментация сети и ограничение SMB/RDP. Минимизация горизонтального перемещения: закрытие неиспользуемых портов 445, 3389 на периметре и между сегментами, требование NLA и многофакторной аутентификации для удалённого доступа.
- Почтовая фильтрация и контроль вложений. Блокировка исполняемых файлов, архивов с двойными расширениями и документов с активными макросами на уровне mail gateway; песочница для подозрительных вложений.
- Отключение или ограничение VSS-доступа для неавторизованных процессов. Мониторинг и алертинг на попытки удаления теневых копий через vssadmin, wmic или прямые COM-вызовы.
- Своевременное применение обновлений безопасности. Приоритет — компоненты, доступные из сети: SMB, RDP, веб-серверы, почтовые шлюзы.
- EDR с поведенческими правилами шифрования. Активация детектов на массовое переименование файлов, аномальный объём записи и обращение к крипто-API из непроверенных процессов.
Источники
История обновлений статьи
- 24.08.2026 — Опубликована первая версия материала.
