DOUBLECUP isporučuje CountLoader i DeviceManager preko keširanih PNG slika

SOCRadar je otkrio novi ruski loader-as-a-service DOUBLECUP, aktivan od početka juna 2026. godine, koji kroz ClickFix mamce postavlja zlonamerne PNG slike u keš pregledača. Lanac napada isporučuje CountLoader za Windows i macOS, kao i prethodno nedokumentovani Python RAT DeviceManager.
Od ClickFix stranice do izvršavanja u memoriji
Operateri dobijaju licencu sa jedinstvenim ključem i klijentski agent za pravljenje kampanja. Go klijent za Windows omogućava podešavanje domena, putanje, steganografske metode, arhive, akcije i adresa tereta. Konfiguraciona tačka vraća lokaciju PNG slike, njenu veličinu, podatke o sesiji i komande prilagođene pregledačima Chrome, Edge, Firefox, Brave i Opera.
Lažne stranice za prijavu imitirale su NetSuite, Odoo, HubSpot i Salesforce. Ugrađeni kod preuzima konfiguraciju, unapred učitava sliku, registruje sesiju i bira komandu na osnovu User-Agent vrednosti. Širi obrazac koji obuhvata ClickFix lanci i ranjivosti Cisco sistema pokazuje zašto uputstvo koje od korisnika traži kopiranje i pokretanje komande treba tretirati kao signal visokog rizika.
Nakon korisnikovog izvršavanja ClickFix komande, skripta u kešu pronalazi PNG i iz nje izvlači JavaScript, VBScript ili PowerShell. Druga faza učitava šifrovani teret i koristi javnu IPv4 adresu žrtve kao osnovu za izvođenje ključa. Prilagođeni SHA-256 tok u CTR režimu i XOR omogućavaju dešifrovanje samo na ciljnom sistemu, pa analiza na drugoj mašini daje pogrešan ključ.
Dva završna tereta sa različitim ulogama
CountLoader uspostavlja postojanost zakazanim zadacima, prikuplja metapodatke sistema i proverava ekstenzije pregledača povezane sa kripto-novčanicima, kao i prisustvo aplikacije Signal. Može da pokreće EXE, DLL, MSI i HTA datoteke, preuzima arhive i uklanja mehanizme postojanosti. Funkcija za prepravljanje prečica pregledača postoji u kodu, ali se ne poziva.
DeviceManager stiže kao Inno Setup instalacioni paket preveden Delphi alatom i raspakuje kompletno Python okruženje. Aktivne C2 čvorove pronalazi preko Ethereum i Polygon pametnih ugovora, tehnikom EtherHiding, a podatke i zadatke razmenjuje putem HTTP-a ili DNS tunelovanja. RAT izvršava PowerShell i Python skripte i prosleđuje komande procesu cmd.exe. Ako prepozna jezičko okruženje Zajednice nezavisnih država, briše zakazani zadatak i instalacioni direktorijum, pa prekida rad.
Praktične mere za organizacije
Odbrana treba da poveže veb, krajnje i mrežne signale: lažne CRM domene i iframe elemente, neuobičajeno učitavanje PNG datoteka, sadržaj kopiran u clipboard, pokretanje PowerShella ili VBScript-a iz korisničkog konteksta, nove zakazane zadatke i DNS anomalije. Posebnu pažnju zahtevaju komande koje korisniku navodno rešavaju problem sa prijavom ili verifikacijom.
Poslovni zaključak je jasan: kontrola skriptnih interpretera, nadzor promena postojanosti, filtriranje imitacija poslovnih servisa i obuka zaposlenih za prepoznavanje ClickFix uputstava moraju biti deo jedinstvenog procesa, jer DOUBLECUP spaja društveni inženjering, keš pregledača i izvršavanje tereta u memoriji.

