Угрозы Взлом Новый сервис DOUBLECUP ClickFix скрывает вредоносное ПО в изображениях кеша браузера

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108
1000000130.jpg

Новая российская платформа типа «загрузчик как услуга» под названием DOUBLECUP использует атаки ClickFix для сокрытия вредоносного кода в PNG-изображениях, кэшируемых браузерами жертв, в конечном итоге распространяя CountLoader на устройствах Windows и macOS, а также новый троян удаленного доступа DeviceManager на системах Windows.

По данным подразделения SOCRadar по исследованию угроз, DOUBLECUP работает с начала июня 2026 года, предоставляя клиентам лицензии и инструмент для Windows на основе Go для создания вредоносных кампаний и генерации кода, который операторы добавляют на свои веб-сайты.

Сервис обеспечивает большую часть инфраструктуры, необходимой для проведения атак, включая размещение стеганографических PNG-изображений, управление конечными точками сеансов и сигналов, предоставление ключей шифрования и автоматическое восстановление полезных нагрузок.

Клиенты DOUBLECUP несут ответственность за создание и размещение веб-сайтов, используемых для отображения подсказок ClickFix, добавление сгенерированного кода интерфейса и внедрение любых дополнительных мер по обфускации или защите от анализа.

SOCRadar обнаружил DOUBLECUP при исследовании открытой директории по адресу 213.139.77.109:9090, содержащей тестовые файлы. Позже было установлено, что на этом же IP-адресе размещена панель лицензирования сервиса.

Для осуществления атаки клиент DOUBLECUP использует приложение для Windows на основе Go, чтобы настроить домен кампании, путь URL, метод стеганографии, тип встраивания, действие выполнения и местоположение полезной нагрузки.

Это генерирует конечную точку конфигурации API, которая возвращает URL-адрес стеганографического изображения и размер файла, конечную точку сессии и команды, настроенные для Chrome, Edge, Firefox, Brave и Opera.

Затем операторы добавляют код DOUBLECUP на свои сайты ClickFix, который получает конфигурацию, предварительно загружает стеганографическое изображение в кэш браузера жертвы, регистрирует сессию, выбирает команду, соответствующую браузеру жертвы, и копирует ее в буфер обмена при открытии страницы.
Вредоносное ПО, скрытое в кэше браузера.

В новом отчете SOCRadar сообщается о выявлении кампаний DOUBLECUP ClickFix, в которых использовались поддельные запросы CAPTCHA на страницах входа, имитирующие NetSuite, Odoo, HubSpot и Salesforce, а вредоносный код загружался через встроенные iframe.

Когда жертва посещает один из этих сайтов, DOUBLECUP регистрирует сессию, определяет публичный IP-адрес жертвы и заставляет браузер загрузить и кэшировать вредоносное изображение в формате PNG.Затем на странице отображаются поддельные инструкции в стиле CAPTCHA, которые пытаются убедить посетителей вставить и выполнить команду, автоматически скопированную в буфер обмена.

1000000131.jpg


После выполнения команда выполняет поиск PNG-файла в кэше браузера, ориентируясь на его точный размер, и использует его. findstr или certutilкоманды для восстановления и выполнения скрытой полезной нагрузки первого этапа внутри образа.

Первая полезная нагрузка запускает бесфайловый загрузчик второго этапа, который получает публичный IPv4-адрес жертвы и использует его для создания ключа дешифрования для конечной зашифрованной полезной нагрузки.

После проверки расшифрованной полезной нагрузки на соответствие жестко закодированному хешу SHA-256, дроппер выполняет ее в памяти. По данным SOCRadar, окончательными полезными нагрузками являются CountLoader и новый RAT-модуль DeviceManager.
2 вредоносных программных пакета

SOCRadar выявил два семейства вредоносных программ, распространяемых через DOUBLECUP: обновленную версию CountLoader, нацеленную на Windows и macOS, и, предположительно, ранее не описанную RAT-программу для DeviceManager.

CountLoader используется для сбора информации о зараженных системах, проверки наличия приложений для криптовалютных кошельков и расширений для браузеров, определения наличия установленного Signal Desktop и обеспечения постоянного присутствия в системе посредством запланированных задач.

CountLoader также может загружать и запускать файлы, включая пакеты MSI, модули PowerShell и DLL-файлы.

SOCRadar также обнаружил версию macOS, скомпилированную для устройств Intel и Apple Silicon, которая устанавливает LaunchAgent для обеспечения постоянного присутствия в системе и использует встроенные утилиты, такие как curl, sw_vers, system_profiler и ioreg, для связи с серверами, контролируемыми злоумышленником.

Также было замечено, что DOUBLECUP распространял вредоносное ПО DeviceManager, модульный RAT для Windows на основе Python, использующий смарт-контракты блокчейна для определения IP-адреса своего сервера управления.

В странах, не входящих в Содружество Независимых Государств (СНГ), DeviceManager собирает информацию о GUID машины, идентификаторе диска, SID пользователя, имени хоста, имени пользователя, версии операционной системы, архитектуре, установленном антивирусном программном обеспечении и доменной информации.

Вредоносная программа использует метод, известный как EtherHiding, для получения своего текущего адреса управления (C2) из смарт-контракта Ethereum или Polygon, что делает её более устойчивой к попыткам взлома.

Атака RAT использует DNS-записи A и TXT для кражи системной информации, получения команд для выполнения, загрузки полезных нагрузок и отправки результатов выполнения команд обратно злоумышленникам.

Это не первый случай использования стеганографии в атаках ClickFix, поскольку ранее Huntress документировала кампании, в которых полезные нагрузки LummaC2 и Rhadamanthys скрывались в пиксельных данных изображений PNG.

Для просмотра ссылки Войди или Зарегистрируйся
 

Вложения

  • 1000000131.jpg
    1000000131.jpg
    91.9 KB · Просмотры: 4
Последнее редактирование: