Нова руска услуга от типа „зареждащ софтуер като услуга“ (LaaS) с кодово име DOUBLECUP използва примамки ClickFix за разполагане на PNG изображения със скрит зловреден код в браузърния кеш на жертвите и в крайна сметка за доставяне на CountLoader и на неописан досега троянец за отдалечен достъп (RAT), наречен DeviceManager.
„Първият етап спуска стеганографско PNG изображение в кеша на браузъра, извлича скритото му съдържание и изпълнява втория етап“, посочва SOCRadar в технически доклад. „Този втори етап декриптира финалния зловреден код в паметта чрез персонализиран поточен шифър SHA-256 в режим Counter (CTR) заедно с побитово XOR, като използва публичния IP адрес на жертвата като криптографски ключ.“
Зловредният код, доставян чрез услугата за зареждане, включва CountLoader, с варианти както за Windows, така и за macOS, и DeviceManager, който използва техниката EtherHiding за откриване на своята инфраструктура за командване и управление (C2) и комуникира със сървъра през HTTP или DNS тунелиране.
Смята се, че услугата е активна от началото на юни 2026 г., като основните разработчици предоставят на операторите лицензи и клиентски агент, който да им помогне да създават кампании и да зареждат зловреден код чрез вграждане на необходимия код в техните целеви страници с ClickFix. Всеки лиценз се предоставя с уникален ключ и съдържа метаданни, включително IP адреса на клиента, активни дни, етикет и версия. За всеки лиценз могат да бъдат организирани множество кампании.
SOCRadar съобщава, че разследването им е започнало от отворена директория на адрес „213.139.77[.]109:9090“, която е оставила няколко тестови файла, идентифицирани по-късно като част от панела за лицензи на DOUBLECUP.
GUI клиентът за Windows, базиран на Go, също така предлага на операторите възможност да актуализират конфигурации, да обновяват софтуера и да изпращат команди директно чрез излъчващ панел (Broadcast Pane), докато панелът за изграждане на зловреден код (Payload Builder Pane) позволява на киберпрестъпниците да конфигурират командата, задействана чрез примамка ClickFix. Това включва настройка на домейн, slug, метод на стеганография, тип вграждане, архивен формат, действие и URL адреси на зловредния код.
„Това генерира конфигурационна крайна точка на адрес https://{domain}/{slug}/api/config“, казва SOCRadar. „Заявка от тип GET към тази крайна точка връща конфигурационните данни на DOUBLECUP, които включват URL адреса на стеганографското изображение, хоствано на целевия домейн, размера на изображението, крайната точка на сесията и специфични за браузъра команди, пригодени за Chrome, Edge, Firefox, Brave и Opera.“
Атаката изисква също така операторите да инжектират необходимия фронтенд код на своя ClickFix сайт, за да задействат злонамерения код. Това включва следните стъпки:
- Извличане на крайната точка /api/config, предварително изтегляне на стеганографското изображение, регистриране на сесия и оценяване на низа User-Agent на браузъра за избор на подходящия за съответния браузър зловреден код.
- Показване на инструкции за ClickFix, копиране на съответстващата на браузъра команда в клипборда на жертвата и стартиране на механизъм за периодично запитване (polling) за изпълнение на финалното пренасочване.
Операторите могат да изберат да внедрят допълнителна обфускация или механизми против анализ в своя зловреден код, но тези допълнителни стъпки остават изцяло на тяхна отговорност. Същевременно се използва Telegram бот (@harrypoterlohBOT) за проследяване на посещенията на клиентите, изпращане на команди, доставяне на ключове и получаване на обратни повиквания от зловредния код чрез определен DOUBLECUP URL адрес.
Интересно е, че ботът се управлява от киберпрестъпник с псевдоним „johnnysilverhe“, който също така е публикувал подозрително разширение за Microsoft Visual Studio Code (VS Code), наречено Agent IDE, в официалния магазин за разширения.
Кампаниите, използващи DOUBLECUP, се възползват от клъстер от фалшиви сайтове, имитиращи страници за вход в CRM системи, включително NetSuite, Odoo, HubSpot и Salesforce, за да доставят зареждащия софтуер чрез вградени iframe елементи. Те проправят път за команди ClickFix, които при изпълнение търсят в кеша на браузъра PNG изображението и извличат от него зловреден JavaScript, VBScript или PowerShell за стартиране на компонента от следващия етап.
В този момент C2 сървърът се уведомява за успешната инфекция. Вторият етап действа като дропър за внедряване на шифрования зловреден код и след това пренасочва жертвата към крайна страница. Зловредният код използва обвързване със средата (environmental keying) като техника против анализ, за да се гарантира, че се разархивира само на машината на жертвата.
Това се постига чрез подаване на публичния IPv4 адрес на машината на жертвата като начална стойност (seed) във функция за деривация на ключове за генериране на криптографския ключ, необходим за декодиране на зловредния код. Процесът на декриптиране е неуспешен на всяка машина, различна от предвидената цел, тъй като би генерирал грешен ключ.
Веригата на атаката завършва с това, че стаджърът възстановява финалния зловреден код и го изпълнява. Едно от фамилиите зловреден софтуер, разпространявани по този метод, е актуализирана версия на CountLoader за Windows и macOS, която идва с нови възможности за установяване на трайно присъствие чрез планирани задачи, одит на инсталираните разширения на браузъра за портфейли за криптовалута и профилиране на хоста с цел проверка дали е инсталирано настолното приложение на Signal.
„CountLoader също така включва функция, която сканира работния плот и менюто „Старт“ за преки пътища (.LNK файлове), принадлежащи на популярни уеб браузъри“, обяснява SOCRadar. „Той пренаписва целта на тези преки пътища, така че когато потребителят...“