Crystal Rans0m — Windows-шифровальщик: профиль семейства и границы подтверждённых данных

Семейство: Crystal Rans0m
Класс: программа-вымогатель
Раздел: Ransomware
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 23.08.2026 14:19
Последнее наблюдение в текущем наборе: 23.08.2026 14:19
Образцов в пакете: 0; IOC: 3

Поведение, распространение и защита​


Что делает

Crystal Rans0m — семейство вредоносного программного обеспечения, классифицируемое как ransomware (шифровальщик) для платформы Windows. Карточка Malpedia (win.crystal_ransom) и записи ThreatFox подтверждают, что семейство отслеживается как самостоятельная угроза и распространяется в виде исполняемых payload-файлов.

Назначение класса — несанкционированное шифрование пользовательских и системных данных на заражённом хосте Windows с последующим требованием выкупа за восстановление доступа. Конкретный алгоритм шифрования, формат записки с требованием выкупа, перечень целевых расширений файлов и механизмы антианализа для данного семейства не подтверждены доступными данными. Платформенная привязка к Windows (Win32/Win64) следует из классификации Malpedia; кроссплатформенный runtime не указан.

Типичный для класса Windows-ransomware функциональный контур включает: перечисление файлов на локальных и сетевых дисках, шифрование содержимого симметричным или гибридным алгоритмом, удаление или повреждение теневых копий (VSS), запись записки с инструкциями для жертвы. Для Crystal Rans0m ни один из перечисленных этапов не подтверждён на уровне конкретных образцов; приводить их как установленные факты данного семейства без дополнительной верификации некорректно.

ThreatFox фиксирует три IOC-записи типа payload (хеш-идентификаторы исполняемых файлов), что свидетельствует об активной дистрибуции вредоносных модулей. Категории активности ограничены payload — записей о C2-инфраструктуре, дропперах или эксплойтах в текущем наборе нет.

Технический разбор образцов

В текущем пакете доказательств технические образцы (technical_samples) отсутствуют. Детальный разбор формата файла, архитектуры, сигнатур, YARA-правил, vendor-вердиктов и поведенческих артефактов для конкретных экземпляров Crystal Rans0m выполнить невозможно.

Доступные данные ограничены следующим:

  • ThreatFox регистрирует три хеш-записи (MD5, SHA-1, SHA-256) с категорией «payload», что подтверждает существование исполняемых файлов семейства в дикой среде.
  • Malpedia содержит карточку win.crystal_ransom, связывающую семейство с платформой Windows.
  • YARA-правила, vendor-классификации, метаданные файлов и теги доставки в evidence не представлены.
  • Поля file_types, architectures, signatures, delivery_methods, tags и yara_labels в сводке образцов пусты.

При появлении образцов в публичных репозиториях или песочницах данный раздел будет дополнен построчным разбором каждого экземпляра.

Как распространяется

Подтверждённый канал доставки для текущих записей не указан: поле delivery_method в evidence отсутствует, а ThreatFox-записи ограничены хеш-идентификаторами payload без привязки к вектору распространения.

На уровне класса Windows-ransomware типичные каналы включают: фишинговые вложения в электронной почте (документы с макросами, архивы с исполняемыми файлами), эксплуатацию уязвимостей удалённого доступа (RDP, SMB), загрузку через дропперы или лодеры, а также распространение через скомпрометированные цепочки поставок ПО. Ни один из этих векторов для Crystal Rans0m в текущих данных не подтверждён и не должен рассматриваться как установленный факт.

Как обнаружить

  1. Мониторинг массовой файловой активности. EDR/SIEM-правила на аномальное количество операций переименования или изменения расширений файлов в пользовательских каталогах (%USERPROFILE%, сетевые шары) за короткий промежуток времени.
  2. Контроль доступа к Volume Shadow Copy. Вызовы API-функций IVssBackupComponents::DeleteSnapshots или утилиты vssadmin.exe с аргументами удаления теневых копий — характерный индикатор подготовки к шифрованию.
  3. Анализ процессов. Обращение подозрительных процессов к криптографическим API Windows (CryptEncrypt, BCryptEncrypt из bcrypt.dll, CryptAcquireContext из advapi32.dll) в сочетании с массовым чтением файлов.
  4. Сетевая телеметрия. Фиксация исходящих соединений на нестандартные порты сразу после начала файловой активности может указывать на отправку ключей или уведомление оператора.
  5. YARA и сигнатурное детектирование. При появлении публичных YARA-правил для win.crystal_ransom (Malpedia) их следует включить в сканирование конечных точек и почтового шлюза.
  6. Контроль исполнения из временных каталогов. Запуск исполняемых файлов из %TEMP%, %APPDATA%, каталогов загрузок браузера без цифровой подписи и с недавней датой создания — базовый индикатор для любого payload-шифровальщика.
  7. Поведенческие правила на запись записок. Создание текстовых или HTML-файлов с именами, содержащими слова ransom, decrypt, readme, в корневых каталогах дисков и папках пользователя.
  8. Корреляция с хеш-базами. Регулярная сверка хешей исполняемых файлов на конечных точках с записями ThreatFox по семейству для раннего обнаружения известных payload-вариантов.

Что делать при заражении

  1. Немедленная изоляция. Отключить заражённый хост от сети (физически или через порт VLAN), чтобы предотвратить распространение шифрования на сетевые ресурсы и соседние машины.
  2. Сохранение телеметрии. Зафиксировать снимок памяти (memory dump), журналы EDR, события Windows Security и Sysmon до перезагрузки. Это критично для последующего расследования и возможного восстановления ключей.
  3. Определение масштаба. Проверить журналы файловых серверов, систем резервного копирования и SIEM на предмет аналогичной активности на других хостах в тот же временной интервал.
  4. Идентификация точки входа. Проанализировать почтовые логи, журналы аутентификации RDP/SMB, web-прокси и историю загрузок на заражённом хосте для установления первоначального вектора.
  5. Проверка закрепления и вторичной нагрузки. Осмотреть автозагрузку (Run, RunOnce, Scheduled Tasks, службы), наличие дополнительных исполняемых файлов или скриптов, которые могли быть загружены до или после шифрования.
  6. Восстановление данных из доверенных резервных копий. Использовать только офлайн- или неизменяемые (immutable) бэкапы, созданные до момента компрометации. Перед восстановлением убедиться, что точка входа устранена.
  7. Ротация учётных данных. Если шифровальщик получил доступ через скомпрометированную учётную запись, сменить пароли и отозвать токены для всех затронутых сервисов.
  8. Решение о переустановке ОС. Рассматривать как вариант при невозможности гарантировать полное удаление вредоносных компонентов или при подозрении на наличие бэкдора. Не является обязательным шагом при успешной очистке и восстановлении из бэкапа.

Как снизить риск

  1. Ограничение исполнения из пользовательских каталогов. Политики AppLocker или WDAC, запрещающие запуск неподписанных исполняемых файлов из %TEMP%, %APPDATA%, Downloads и сетевых шар.
  2. Защита резервных копий. Хранение минимум одной копии данных в offline- или immutable-режиме, недоступной для записи с рабочих станций. Регулярная проверка восстановимости.
  3. Сегментация сети и ограничение SMB/RDP. Минимизация горизонтального перемещения: закрытие неиспользуемых портов 445, 3389 на периметре и между сегментами, требование NLA и многофакторной аутентификации для удалённого доступа.
  4. Почтовая фильтрация и контроль вложений. Блокировка исполняемых файлов, архивов с двойными расширениями и документов с активными макросами на уровне mail gateway; песочница для подозрительных вложений.
  5. Отключение или ограничение VSS-доступа для неавторизованных процессов. Мониторинг и алертинг на попытки удаления теневых копий через vssadmin, wmic или прямые COM-вызовы.
  6. Своевременное применение обновлений безопасности. Приоритет — компоненты, доступные из сети: SMB, RDP, веб-серверы, почтовые шлюзы.
  7. EDR с поведенческими правилами шифрования. Активация детектов на массовое переименование файлов, аномальный объём записи и обращение к крипто-API из непроверенных процессов.

Источники​


  1. ThreatFox — IOC Crystal Rans0m
  2. Malpedia — Crystal Rans0m

История обновлений статьи​


  • 24.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ