КИБЕРБЕЗОПАСНОСТЬ

DOUBLECUP прячет вредоносный код в кэше браузера

С июня 2026 года сервис DOUBLECUP маскирует вредоносный код в PNG-файлах кэша браузера и атакует Windows и macOS через ClickFix.

✍️ Редакция iTech News | 04.08.2026 | ⏱ 3 мин | Источник: BleepingComputer
🔑

DOUBLECUP как минимум с начала июня 2026 года помогает атакующим прятать вредоносный код в PNG-файлах, которые браузер сам кладет в кэш. Для ИТ-команд это неприятный поворот: на этапе запуска нет отдельной загрузки EXE, а значит часть привычных сетевых и файловых проверок видит обычную работу браузера.

О схеме написал BleepingComputer со ссылкой на исследование SOCRadar. Речь идет о русскоязычном сервисе для доставки вредоносных загрузчиков по подписке: клиент получает не только сборщик кампаний под Windows на Go, но и готовую инфраструктуру для фишинговой страницы, выдачи ключей и хостинга файлов с полезной нагрузкой.

DOUBLECUP снизил порог входа в ClickFix-атаки

По описанию SOCRadar, DOUBLECUP работает как конструктор. Оператор задает домен, путь URL, способ сокрытия кода, поведение после запуска и адреса полезной нагрузки, а сервис собирает страницу атаки и обслуживает значительную часть серверной логики.

Исследователи вышли на сервис после того, как нашли открытый каталог на 213.139.77.109:9090 с тестовыми файлами. Позже тот же IP-адрес связали с панелью лицензирования DOUBLECUP. Это уже не кустарная сборка на коленке, а оформленный сервис с собственной инфраструктурой.

Кэш браузера стал промежуточным хранилищем вредоноса

На поддельных страницах входа под NetSuite, Odoo, HubSpot и Salesforce жертве показывали окно в стиле ClickFix с фальшивой CAPTCHA. Скрипт сначала регистрировал сессию, определял публичный IP-адрес посетителя и заставлял браузер загрузить PNG-файл, который с виду выглядел обычной картинкой.

Дальше жертве предлагали вставить уже скопированную в буфер обмена команду и запустить ее вручную. После запуска скрипт искал нужный PNG в кэше браузера по точному размеру файла, а затем через штатные утилиты Windows, включая findstr и certutil, извлекал скрытый первый этап атаки и запускал его.

Следующий модуль разворачивал бесфайловый загрузчик второго этапа, снова собирал сведения о системе и использовал публичный IPv4-адрес жертвы для формирования ключа расшифровки финальной нагрузки. Перед исполнением файл проверяли по жестко заданному хэшу SHA-256, после чего запускали прямо в памяти.

CountLoader и DeviceManager RAT расширяют сценарии атаки

SOCRadar зафиксировала две основные полезные нагрузки. Первая — обновленный CountLoader, который работает не только на Windows, но и на macOS. На Windows он собирает сведения о системе, ищет криптокошельки и расширения браузеров, проверяет наличие Signal Desktop, закрепляется через планировщик задач и умеет догружать MSI-пакеты, PowerShell-модули и DLL.

На macOS исследователи увидели сборку сразу под Intel и Apple Silicon. Она создает LaunchAgent для закрепления и использует штатные утилиты вроде curl, sw_vers, system_profiler и ioreg для связи с инфраструктурой атакующих.

Вторая нагрузка — ранее не описанный DeviceManager RAT для Windows, написанный на Python. Его особенность в том, что актуальный адрес управляющего сервера он получает через смарт-контракты в Ethereum или Polygon по схеме EtherHiding. Если говорить проще, одного заблокированного домена тут уже мало: координаты C2 можно обновлять через блокчейн.

Для защитников это означает пересмотр правил обнаружения

Смысл истории не только в самом DOUBLECUP, но и в том, как быстро ClickFix эволюционирует в сервисную модель. Huntress уже описывала кампании, где через PNG-файлы прятали LummaC2 и Rhadamanthys. Разница в том, что DOUBLECUP упаковал похожую механику в готовый сервис с лицензированием и поддержкой популярных браузеров, включая Chrome, Edge, Firefox, Brave и Opera.

Практический вывод для компаний простой: кэш браузера больше нельзя считать техническим шумом при разборе инцидента. Нужны правила обнаружения для нетипичных цепочек с certutil и findstr, контроль ручного запуска команд из буфера обмена, внимание к поддельным страницам входа и отдельный мониторинг DNS-каналов, если вредонос использует A- и TXT-записи для связи.

Если DOUBLECUP закрепится как рабочий сервис, рынок получит не разовую кампанию, а удобную подписку на ClickFix-атаки, где стеганография, кэш браузера и бесфайловая доставка уже собраны в один пакет.

Поделиться: Telegram X LinkedIn