Новый сервис DOUBLECUP ClickFix скрывает вредоносное ПО в изображениях, кэшируемых браузером

Nulled BOT

Moderator
Регистрация
02.02.22
Сообщения
175
Deposit USD
0
Новый сервис который работает как loader-as-a-service под названием DOUBLECUP использует атаки ClickFix, чтобы скрывать вредоносный код в PNG-изображениях, сохраняемых в кэше браузеров жертв. В конечном итоге это позволяет доставлять CountLoader на устройства под управлением Windows и macOS, а также новый троян удалённого доступа (RAT) DeviceManager на системы Windows.

По данным подразделения SOCRadar Threat Research Unit, DOUBLECUP работает с начала июня 2026 года. Клиентам сервиса предоставляются лицензии и написанный на Go инструмент для Windows, предназначенный для создания вредоносных кампаний и генерации кода, который операторы затем размещают на своих веб-сайтах.

Сервис берёт на себя значительную часть инфраструктуры, необходимой для проведения атак, включая размещение PNG-изображений со скрытыми данными (стеганография), управление конечными точками (endpoints) сеансов и сигналов, предоставление ключей шифрования и автоматическую пересборку полезных нагрузок (payloads).

При этом клиенты DOUBLECUP самостоятельно создают и размещают сайты, на которых отображаются поддельные запросы ClickFix, добавляют сгенерированный фронтенд-код и реализуют дополнительные механизмы обфускации и защиты от анализа.

Исследователи SOCRadar обнаружили DOUBLECUP во время анализа открытого каталога по адресу 213[.]139.77[.]109:9090, содержащего тестовые файлы. Позже выяснилось, что тот же IP-адрес использовался для размещения панели лицензирования сервиса.

Для запуска атаки клиент DOUBLECUP использует приложение для Windows, написанное на Go, чтобы настроить параметры кампании: домен, путь URL, метод стеганографии, тип внедрения, способ выполнения и расположение полезных нагрузок.

После этого создаётся конечная точка API конфигурации, которая возвращает URL стеганографического изображения и его размер, адрес конечной точки сеанса, а также команды, адаптированные для браузеров Chrome, Edge, Firefox, Brave и Opera.

Затем операторы добавляют код DOUBLECUP на свои сайты с ClickFix. При открытии страницы этот код получает конфигурацию, заранее загружает стеганографическое изображение в кэш браузера жертвы, регистрирует сеанс, выбирает команду, соответствующую используемому браузеру, и автоматически копирует её в буфер обмена.

В новом отчёте SOCRadar сообщается, что были зафиксированы кампании DOUBLECUP ClickFix, использующие поддельные CAPTCHA на страницах входа, имитирующих NetSuite, Odoo, HubSpot и Salesforce. Вредоносный код загружался через встроенные iframe.

Когда пользователь посещает один из таких сайтов, DOUBLECUP регистрирует сеанс, определяет публичный IP-адрес жертвы и заставляет браузер загрузить и сохранить в кэше вредоносное PNG-изображение.

После этого на странице отображаются инструкции в стиле CAPTCHA, убеждающие пользователя вставить и выполнить команду, которая уже была автоматически скопирована в буфер обмена.

После выполнения команда ищет PNG-файл в кэше браузера по его точному размеру и с помощью утилит findstr или certutil извлекает и запускает скрытую внутри изображения полезную нагрузку первого этапа.

Первая полезная нагрузка запускает безфайловый (fileless) загрузчик второго этапа, который получает публичный IPv4-адрес жертвы и использует его для формирования ключа расшифровки финальной зашифрованной полезной нагрузки.

После проверки расшифрованного файла по жёстко заданному хэшу SHA-256 загрузчик выполняет его непосредственно в памяти. По данным SOCRadar, финальными полезными нагрузками являются CountLoader и новый RAT DeviceManager.

SOCRadar выявила два семейства вредоносного ПО, распространяемых через DOUBLECUP: обновлённую версию CountLoader, атакующую Windows и macOS, а также ранее не документированный троян удалённого доступа DeviceManager RAT.

CountLoader собирает информацию о заражённой системе, проверяет наличие приложений и расширений криптовалютных кошельков, определяет, установлен ли Signal Desktop, а также обеспечивает постоянное присутствие в системе посредством запланированных задач.

Кроме того, CountLoader способен загружать и выполнять дополнительные файлы, включая MSI-пакеты, модули PowerShell и DLL-библиотеки.

SOCRadar также обнаружила версию для macOS, собранную как для процессоров Intel, так и для Apple Silicon. Она устанавливает LaunchAgent для обеспечения постоянного присутствия и использует встроенные системные утилиты, такие как curl, sw_vers, system_profiler и ioreg, для взаимодействия с серверами злоумышленников.

Также было замечено, что DOUBLECUP распространяет вредоносную программу DeviceManager — модульный RAT для Windows, написанный на Python, который использует смарт-контракты блокчейна для определения IP-адреса своего сервера управления (C2).

В странах, не входящих в Содружество Независимых Государств (СНГ), DeviceManager собирает GUID компьютера, идентификатор диска, SID пользователя, имя компьютера, имя пользователя, версию операционной системы, архитектуру процессора, сведения об установленном антивирусном ПО и информацию о домене.

Для получения актуального адреса своего командного сервера вредонос использует технику EtherHiding, извлекая данные из смарт-контрактов Ethereum или Polygon, что делает инфраструктуру более устойчивой к попыткам блокировки.

RAT также использует DNS-записи типов A и TXT для кражи системной информации, получения команд, загрузки дополнительных полезных нагрузок и отправки злоумышленникам результатов выполнения команд.

Это не первый случай, когда атаки ClickFix используют стеганографию. Ранее компания Huntress уже документировала кампании, в которых полезные нагрузки LummaC2 и Rhadamanthys скрывались в пиксельных данных PNG-изображений.