Стеганографический PNG с вредоносным кодом на фоне кэша браузера

DOUBLECUP: новый LaaS использует ClickFix и PNG для атак

Новый игрок на рынке LaaS

Исследователи SOCRadar обнаружили новый российский сервис DOUBLECUP, работающий по модели «загрузчик-как-услуга» (LaaS). Злоумышленники активно используют технику ClickFix для скрытой доставки вредоносных PNG-изображений в кэш браузера жертвы. Кампания нацелена на распространение ранее неизвестного трояна удалённого доступа DeviceManager и обновлённого загрузчика CountLoader.

Сервис функционирует как минимум с начала июня 2026 года. Разработчики предоставляют операторам лицензии и клиентский агент, который упрощает создание кампаний и внедрение вредоносного кода на целевые страницы ClickFix. Каждая лицензия содержит уникальный ключ и метаданные: IP-адрес клиента, срок активности, метку и версию. На одном ключе можно организовать несколько параллельных атак.

«Первый этап сбрасывает стеганографическое PNG-изображение в кэш браузера, извлекает его скрытое содержимое и запускает второй этап. Тот расшифровывает финальную полезную нагрузку в памяти с помощью кастомного потокового шифра SHA-256 в режиме Counter (CTR) и побитового XOR, используя публичный IP-адрес жертвы в качестве криптографического ключа», — пояснили в SOCRadar.

Технический анализ цепочки заражения

Атака начинается с того, что оператор внедряет необходимый фронтенд-код на подконтрольный сайт ClickFix. Процесс включает несколько шагов. Сначала клиентский скрипт обращается к конечной точке /api/config на вредоносном сервере, получает конфигурацию кампании: URL стеганографического изображения, размер картинки, сессионную конечную точку и команды для конкретных браузеров — Chrome, Edge, Firefox, Brave и Opera. Затем браузер жертвы предзагружает изображение, регистрирует сессию и анализирует строку User-Agent для подбора нужной команды.

На экране появляются поддельные инструкции ClickFix, а вредоносная команда копируется в буфер обмена. Запускается механизм опроса, который дожидается выполнения команды пользователем. После этого скрипт ищет PNG-файл в кэше браузера и извлекает из него скрытый код на JavaScript, VBScript или PowerShell. Этот компонент служит дроппером для зашифрованной полезной нагрузки и уведомляет C2-сервер об успешном заражении.

Ключевая особенность — привязка к окружению (environmental keying). Пейлоад расшифровывается только на машине жертвы. Публичный IPv4-адрес используется как seed для функции генерации криптографического ключа. На любом другом устройстве расшифровка провалится, что серьёзно затрудняет анализ в песочницах. Финальный этап восстанавливает и запускает основную полезную нагрузку.

  • Стеганографические PNG в кэше браузера
  • Кастомный SHA-256 в режиме CTR + XOR с IP-адресом
  • Поддержка Chrome, Edge, Firefox, Brave, Opera
  • Привязка к окружению жертвы для обхода песочниц
  • Модульная доставка CountLoader и DeviceManager

Полезные нагрузки: CountLoader и DeviceManager

Одна из распространяемых семейств — CountLoader, получившая обновлённые версии для Windows и macOS. Загрузчик умеет закрепляться в системе через планировщик заданий, проверять установленные расширения браузера на предмет криптовалютных кошельков и определять наличие десктопного приложения Signal. Исследователи также обнаружили функцию сканирования ярлыков (.LNK) на рабочем столе и в меню «Пуск». Предполагается, что она должна была подменять цели ярлыков браузеров, чтобы при запуске скрытно активировать и сам RAT. Однако в текущей версии эта функция не вызывается — возможно, она ещё в разработке.

Основная задача CountLoader — подключиться к C2-серверу, собрать метаданные системы, отправить их оператору и ожидать дальнейших команд. Среди доступных действий: запуск вторичных исполняемых файлов, DLL, MSI или HTA, загрузка и распаковка архивов, а также очистка механизмов закрепления для заметания следов. macOS-версия практически идентична Windows-варианту, но механизмы закрепления и разведки адаптированы под экосистему Apple.

Второй доставляемый инструмент — модульный RAT DeviceManager, написанный на Python. Он использует технику EtherHiding: данные об активных C2-узлах извлекаются из смарт-контрактов Ethereum/Polygon, что делает инфраструктуру чрезвычайно живучей. Троян поставляется в виде Delphi-сборки Inno Setup Installer со встроенной зашифрованной средой Python.

DeviceManager целенаправленно избегает выполнения на машинах, где системная локаль соответствует языкам стран СНГ. При обнаружении таких локалей запускается процедура самоудаления: троян снимает задачу из планировщика, удаляет свой каталог установки через cmd.exe и завершает процесс. В остальных случаях он собирает подробную информацию об устройстве, связывается с C2 через DNS или HTTP и способен выполнять скрипты PowerShell или Python, а также передавать команды оболочке cmd.exe.

Инфраструктура DOUBLECUP активно использует поддельные страницы авторизации CRM-систем — исследователи зафиксировали клоны NetSuite, Odoo, HubSpot и Salesforce. Загрузчик внедряется через iframe, а дальнейшая цепочка начинается после выполнения жертвой инструкций ClickFix. SOCRadar также обнаружила открытый каталог на одном из IP-адресов, который содержал тестовые файлы панели лицензирования, а также Telegram-бота @harrypoterlohBOT, управляемого субъектом с псевдонимом «johnnysilverhe». Последний также опубликовал сомнительное расширение Agent IDE для Visual Studio Code в официальном маркетплейсе.

Читайте также: Как устроены современные компьютерные вирусы: классификация и методы заражения

Источник: The Hacker News

Похожие записи