Нова руска услуга за зареждане на зловреден софтуер (loader-as-a-service), наречена DOUBLECUP, използва атаки от тип ClickFix, за да скрие зловреден код в PNG изображения, кеширани от браузърите на жертвите. В крайна сметка тя доставя CountLoader на устройства с Windows и macOS, както и нов троянски кон за отдалечен достъп (RAT), наречен DeviceManager, на системи с Windows.

Отделът за изследване на заплахите на SOCRadar съобщава, че DOUBLECUP работи от началото на юни 2026 г., като предоставя на клиентите си лицензи и базиран на Go инструмент за Windows за създаване на злонамерени кампании и генериране на кода, който атакуващите добавят към своите уебсайтове.

Услугата управлява голяма част от инфраструктурата, необходима за провеждане на атаките, включително хостване на стеганографските PNG изображения, управление на крайните точки за сесии и сигнали, осигуряване на ключове за шифроване и автоматично възстановяване на зловредния код.

Клиентите на DOUBLECUP отговарят за създаването и хостването на уебсайтовете, използвани за показване на ClickFix подканите, добавянето на генерирания код за потребителския интерфейс и прилагането на допълнителни мерки за обфускация или защита от анализ.

SOCRadar разкрива DOUBLECUP по време на разследване на отворена директория на адрес 213[.]139.77[.]109:9090, която съдържа тестови файлове. По-късно е установено, че същият IP адрес хоства панела за лицензиране на услугата.

За да стартира атака, клиентът на DOUBLECUP използва базираното на Go приложение за Windows, за да конфигурира домейна на кампанията, URL пътя, метода на стеганография, типа вграждане, действието при изпълнение и местоположението на зловредния код.

Това генерира крайна точка за конфигурация на API, която връща URL адреса и размера на стеганографското изображение, крайната точка на сесията и команди, персонализирани за Chrome, Edge, Firefox, Brave и Opera.

След това атакуващите добавят кода на DOUBLECUP към своите ClickFix сайтове. Този код извлича конфигурацията, зарежда предварително стеганографското изображение в кеша на браузъра на жертвата, регистрира сесията, избира командата, съответстваща на браузъра на жертвата, и я копира в клипборда при отваряне на страницата.

Зловреден софтуер, скрит в кеша на браузъра

В нов доклад SOCRadar посочва, че е наблюдавал кампании на DOUBLECUP ClickFix, използващи фалшиви CAPTCHA подкани на страници за вход, имитиращи NetSuite, Odoo, HubSpot и Salesforce, като зловредният код се зарежда чрез вградени iframe елементи.

Когато жертвата посети някой от тези сайтове, DOUBLECUP регистрира сесията, определя публичния IP адрес на жертвата и принуждава браузъра да изтегли и кешира злонамерено PNG изображение.

След това страницата показва фалшиви инструкции в стил CAPTCHA, които се опитват да убедят посетителите да поставят и стартират команда, автоматично копирана в техния клипборд.

Веднъж изпълнена, командата търси в кеша на браузъра PNG изображението въз основа на точния му размер и използва командите findstr или certutil, за да възстанови и изпълни скрития първоначален зловреден код в изображението.

Първият зловреден код стартира безфайлов капкомер (dropper) от втори етап, който извлича публичния IPv4 адрес на жертвата и го използва, за да създаде ключ за декриптиране на крайния шифрован зловреден код.

След проверка на декриптирания код спрямо твърдо кодиран SHA-256 хеш, капкомерът го изпълнява в паметта. SOCRadar посочва, че крайният зловреден софтуер е CountLoader или новият DeviceManager RAT.

SOCRadar идентифицира две фамилии зловреден софтуер, доставяни чрез DOUBLECUP – актуализирана версия на CountLoader, която е насочена към Windows и macOS, и софтуер, за който се смята, че е недокументиран досега DeviceManager RAT.

CountLoader се използва за събиране на информация за заразените системи, проверява за приложения за криптовалутни портфейли и разширения за браузъри, установява дали е инсталиран Signal Desktop и осигурява устойчивост чрез планирани задачи (scheduled tasks).

CountLoader може също така да изтегля и изпълнява файлове, включително MSI пакети, PowerShell модули и DLL библиотеки.

SOCRadar възстанови и версия за macOS, компилирана за устройства с Intel и Apple Silicon, която инсталира LaunchAgent за осигуряване на устойчивост и използва вградени помощни програми като curl, sw_vers, system_profiler и ioreg за комуникация със сървъри под контрола на атакуващите.

DOUBLECUP също така доставя и DeviceManager – модулен базиран на Python RAT за Windows, който използва блокчейн смарт договори, за да определи IP адреса на своя сървър за управление и контрол (C2).

В държави извън Общността на независимите държави (ОНД), DeviceManager събира GUID на машината, идентификатора на диска, SID на потребителя, името на хоста, потребителското име, версията на операционната система, архитектурата, инсталирания антивирусен софтуер и информация за домейна.

Зловредният софтуер използва техника, известна като „EtherHiding“, за да извлече текущия си C2 адрес от смарт договор в Ethereum или Polygon, което го прави по-устойчив на опити за спиране.

Този RAT използва DNS записи от тип А и TXT, за да краде системна информация, да получава команди за изпълнение, да изтегля допълнителен зловреден код и да изпраща обратно резултатите от командите към атакуващите.

Това не е първият път, когато атаките ClickFix използват стеганография – Huntress по-рано документира кампании, които криеха LummaC2 и Rhadamanthys в пикселните данни на PNG изображения.