SOCRadar описал связку DOUBLECUP и ClickFix, в которой жертву уговаривают вставить команду вручную, а второй этап маскируют под PNG-файл, заранее попавший в кэш браузера. Для ИБ-команд это неприятный, но полезный сигнал: ClickFix быстро превращается из разовой приманки в сервис с панелью, лицензиями и набором готовых модулей.
The Hacker News пересказал выводы исследователей, а отправной точкой стал открытый каталог на 213.139.77[.]109:9090 с тестовыми файлами панели. По данным SOCRadar, операторам выдавали Windows-клиент на Go с графическим интерфейсом, отдельным ключом лицензии, привязкой к IP и сроком действия. Это уже не набор скриптов «на коленке», а инфраструктура, которую можно развернуть под несколько кампаний.
Инфраструктура похожа на сервис по подписке
В качестве приманок DOUBLECUP, по данным отчета, использовал поддельные страницы входа в NetSuite, Odoo, HubSpot и Salesforce. Через iframe они показывали сценарий ClickFix: браузер сам тянул конфиг, подбирал логику под Chrome, Edge, Firefox, Brave или Opera, а пользователю оставалось сделать самое опасное - послушно вставить команду туда, куда ему подсказали.
Оператор в панели настраивал домен, путь URL, способ стеганографии, формат архива, сценарий действия и адреса полезной нагрузки, после чего получал конфигурационный адрес вида /api/config. Для русскоязычного рынка здесь важен не только сам обход, но и уровень упаковки: такие наборы заметно снижают порог входа для тех, кто умеет покупать трафик, но не хочет собирать цепочку заражения с нуля.
CountLoader и DeviceManager закрывают вторую стадию
Ключевой прием в этой цепочке - работа через кэш браузера. Скрипт вытаскивает из PNG скрытый JavaScript, VBScript или PowerShell, а дальше уже разворачивает следующий этап в памяти. SOCRadar пишет, что для расшифровки использовались потоковое шифрование на базе SHA-256 и дополнительный XOR, причем часть логики завязана на внешний IPv4-адрес жертвы. Для песочниц и автоматического анализа это плохая новость: воспроизвести такую цепочку сложнее, чем обычную загрузку файла из папки Downloads.
Одной из полезных нагрузок исследователи называют обновленный CountLoader для Windows и macOS. У Windows-ветки есть закрепление через планировщик заданий, проверка браузерных расширений на предмет криптокошельков, интерес к установленному Signal и функция подмены целей в .LNK-ярлыках браузеров. Последнюю SOCRadar описывает как задел под будущие кампании: в реальных цепочках ее не вызывали, но сам набор возможностей показывает, что загрузчик становится сложнее.
Вторая нагрузка - ранее не описанный DeviceManager, модульный RAT на Python. Он поставляется через установщик Inno Setup, внутри которого лежат зашифрованный модуль и встроенное Python-окружение. Для поиска актуальных узлов управления, по данным отчета, используется EtherHiding: адреса C2 вытягиваются из смарт-контрактов Ethereum и Polygon, а в качестве одного из узлов в материалах фигурирует 91.92.240[.]100. Дальше вредонос умеет работать по HTTP и через DNS-туннелирование, подгружать новые модули, запускать PowerShell- и Python-скрипты и передавать команды в cmd.exe.
Отдельно стоит фильтр по локали стран СНГ. Если DeviceManager определяет такую систему, он удаляет задание планировщика, чистит каталог установки и завершает работу. Для российских и соседних компаний это не повод выдохнуть, а скорее еще одно подтверждение, что исследователи имеют дело с типичной для русскоязычного киберкриминала моделью «по своим не работаем».
Что это меняет для ИТ-команд
Главный практический вывод прост: искать только загруженный EXE уже недостаточно. Нужны правила на запуск PowerShell, wscript и cmd сразу после активности браузера, мониторинг неожиданных задач планировщика, контроль изменений .LNK-ярлыков и аномалий в работе браузерного кэша. На разработческих машинах к этому стоит добавить более жесткий контроль расширений и скриптовых интерпретаторов: именно такие узлы чаще всего становятся удобным плацдармом для второй стадии.
Для справки: эволюцию ClickFix как инфраструктуры Bert-Jan Pals разобрал в собственном исследовании, а свежие возможности CountLoader подробно описал Cyderes в техническом разборе.
Пока такие наборы продают как готовый сервис, ClickFix будет развиваться быстрее сигнатурных правил, и следующий раунд, скорее всего, снова придет с упором на доверие пользователя, а не на эксплойт.