DOUBLECUP: сервис ClickFix прячет вредонос в кеше изображений браузера
Исследователи из Threat Research Unit компании SOCRadar описали новую платформу loader-as-a-service под названием DOUBLECUP, работающую с начала июня 2026 года. Сервис ориентирован на атаки типа ClickFix и прячет вредоносный код в PNG-изображениях, которые браузер жертвы сохраняет в кеше. В конечном счёте пользователю доставляется обновлённая версия загрузчика CountLoader (для Windows и macOS), а также ранее не задокументированный троян удалённого доступа DeviceManager для Windows.
Как устроен сервис
DOUBLECUP берёт на себя значительную часть инфраструктуры: хостинг стеганографических изображений, управление сессиями и сигнальными эндпоинтами, выдачу ключей шифрования и автоматическую пересборку полезной нагрузки. Клиентам остаётся создать и разместить сайты с приманками ClickFix, вставить сгенерированный код и при желании добавить собственную обфускацию.
Для настройки кампании покупатель использует Go-приложение под Windows, где задаёт домен, путь URL, метод стеганографии, тип встраивания и расположение нагрузок. Инструмент генерирует конфигурационный API-эндпоинт и команды, подогнанные под Chrome, Edge, Firefox, Brave и Opera. SOCRadar обнаружила платформу, изучая открытый каталог с тестовыми файлами по адресу 213.139.77.109:9090 — на том же IP позже нашлась и панель лицензий сервиса.
Приманка и запуск
В наблюдавшихся кампаниях использовались поддельные CAPTCHA на страницах входа, имитирующих NetSuite, Odoo, HubSpot и Salesforce; вредоносный код подгружался через встроенные iframe. При заходе на сайт жертве в кеш браузера принудительно загружается PNG-картинка, после чего фальшивая инструкция предлагает вставить и выполнить команду, автоматически скопированную в буфер обмена.
Запущенная команда ищет в кеше нужный PNG по точному размеру файла и с помощью findstr или certutil извлекает и запускает первую ступень, спрятанную внутри изображения. Далее в память загружается бесфайловый дроппер, который по публичному IPv4-адресу жертвы формирует ключ расшифровки финальной нагрузки, сверяет её с зашитым хешем SHA-256 и выполняет.
Две полезные нагрузки
CountLoader собирает данные о заражённой системе, ищет криптокошельки и расширения браузеров, проверяет наличие Signal Desktop и закрепляется через запланированные задачи; он умеет скачивать и запускать MSI, PowerShell-модули и DLL. Версия для macOS собрана и под Intel, и под Apple Silicon и использует для закрепления LaunchAgent.
Вторая нагрузка, DeviceManager, — модульный RAT на Python. Вне стран СНГ он собирает подробную информацию о машине, а адрес управляющего сервера получает через смарт-контракты Ethereum или Polygon по технике EtherHiding, что осложняет его блокировку. Для передачи данных и приёма команд троян задействует DNS-записи типа A и TXT.
Отметим, что стеганография в атаках ClickFix встречалась и раньше: ранее Huntress описывала кампании, прятавшие LummaC2 и Rhadamanthys в пиксельных данных PNG.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.