VMTech
Обсудить проект

DOUBLECUP доставляет CountLoader и DeviceManager через PNG в кеше браузера

DOUBLECUP доставляет CountLoader и DeviceManager через PNG в кеше браузера

Компания SOCRadar обнаружила российский сервис загрузки вредоносного ПО DOUBLECUP, который действует как минимум с начала июня 2026 года. Операторы используют приманки ClickFix, помещают PNG со скрытым кодом в кеш браузера и затем доставляют CountLoader для Windows и macOS либо ранее не описанный троян удалённого доступа DeviceManager.

Как устроена цепочка DOUBLECUP

Разработчики выдают клиентам лицензии и приложение с графическим интерфейсом для Windows, написанное на Go. Каждая лицензия имеет уникальный ключ и содержит IP-адрес клиента, срок активности, метку и версию. Через интерфейс можно создавать несколько кампаний, задавать домен, путь, способ стеганографии, формат архива, действие и адреса полезной нагрузки.

Сайт ClickFix запрашивает конфигурацию, предварительно загружает стеганографическое изображение, регистрирует сеанс и определяет браузер по User-Agent. Сервис поддерживает команды для Chrome, Edge, Firefox, Brave и Opera. Пользователю показывают инструкцию, а подходящую команду копируют в буфер обмена.

Поддельные страницы имитировали формы входа NetSuite, Odoo, HubSpot и Salesforce. После выполнения команды скрипт ищет PNG в кеше и извлекает из него вредоносный JavaScript, VBScript или PowerShell. Такой сценарий продолжает развитие цепочек ClickFix с ручным запуском команд как способа заставить пользователя самостоятельно запустить команду под видом исправления ошибки.

Вторая стадия разворачивает зашифрованную нагрузку и сообщает серверу управления об успешном заражении. Для формирования ключа используется публичный IPv4-адрес конкретной машины. На другом устройстве расшифровка завершается неверным результатом, что затрудняет исследование образца вне исходной среды.

Возможности CountLoader и DeviceManager

Обновлённый CountLoader закрепляется через запланированные задания, проверяет расширения браузеров на наличие криптовалютных кошельков и выясняет, установлен ли Signal. Он передаёт системные сведения на сервер управления и может запускать EXE, DLL, MSI и HTA, загружать архивы, распаковывать их и выполнять основной файл.

В коде также есть функция изменения ярлыков популярных браузеров, чтобы вместе с браузером скрытно запускался RAT. Однако SOCRadar отмечает, что эта функция не вызывается: она может быть незавершённой или неиспользуемой. Версия для macOS сохраняет основные возможности Windows-варианта, адаптируя закрепление и разведку к системе Apple.

DeviceManager написан на Python и распространяется в виде установщика Inno Setup, скомпилированного Delphi. После запуска он извлекает встроенную среду Python. Для поиска действующих узлов управления троян обращается к смарт-контрактам Ethereum и Polygon, применяя технику EtherHiding, а затем использует HTTP или DNS-туннелирование.

Троян собирает сведения об устройстве, выполняет сценарии PowerShell и Python, а также передаёт команды в cmd.exe. Если система использует языковую локаль страны СНГ, DeviceManager удаляет запланированное задание и каталог установки, после чего завершает работу.

Что учитывать бизнесу

Организациям важно рассматривать инструкции «исправить ошибку» с копированием команды как потенциальный признак атаки. Практические меры — блокировать поддельные страницы входа в CRM, контролировать необычный запуск PowerShell, VBScript, Python и cmd.exe из браузерного контекста, а также проверять обращения к DNS и HTTP после выполнения пользователем неизвестной команды. Цепочка DOUBLECUP показывает, что кеш браузера и публичный IP-адрес могут стать частью доставки и защиты вредоносной нагрузки от анализа.

#cybersecurity#malware#clickfix#threatintel
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 05.08.2026
Instagram

DOUBLECUP доставляет CountLoader и DeviceManager через PNG в кеше браузера

Открыть публикацию в Instagram ↗