КИБЕРБЕЗОПАСНОСТЬ

DOUBLECUP прячет вредоносный код в PNG-кэше браузера через ClickFix

С июня 2026 года LaaS-сервис DOUBLECUP использует ClickFix и PNG в кэше браузера, чтобы доставлять CountLoader и новый RAT DeviceManager.

✍️ Редакция iTech News | 05.08.2026 | ⏱ 5 мин | Источник: The Hacker News
💀

С начала июня 2026 года связка DOUBLECUP и ClickFix используется для доставки CountLoader и ранее не описанного RAT DeviceManager: жертве подсовывают команду, а вредоносный PNG уже ждет в кэше браузера. Для русскоязычной IT-аудитории это показательная история: сервис, который исследователи относят к российскому LaaS, одновременно демонстрирует взрослую инфраструктуру и привычный для киберкриминала принцип «дома не работаем».

Об этом сообщает The Hacker News со ссылкой на технический разбор SOCRadar. Отправной точкой стал открытый каталог на 213.139.77[.]109:9090, где лежали тестовые файлы панели DOUBLECUP. По версии исследователей, ядро сервиса выдает операторам лицензии и Windows-клиент с GUI на Go: у каждой лицензии свой ключ, IP клиента, число активных дней, метка и версия, а одной лицензии хватает на несколько кампаний. Иначе говоря, это не набор скриптов из подпольного чата, а вполне оформленный сервис доставки вредоносов с лицензиями и клиентским софтом для тех, кто умеет покупать трафик и собирать приманки.

В качестве приманок DOUBLECUP использует фальшивые страницы входа в NetSuite, Odoo, HubSpot и Salesforce, которые через iframe подсовывают сценарий ClickFix. Оператор в клиенте задает домен, slug, способ стеганографии, формат архива, действие и адреса полезной нагрузки, после чего получает конфигурационный адрес вида /api/config. Браузер жертвы сам забирает настройки, подгружает PNG, регистрирует сессию, сверяет User-Agent и получает команду именно под Chrome, Edge, Firefox, Brave или Opera. Дальше все держится на социальной инженерии: сайту остается показать «инструкцию для исправления проблемы», скопировать нужную строку в буфер обмена и дождаться, пока пользователь сам выполнит ее.

Как устроена схема

На первом этапе в кэш браузера попадает PNG с зашитым кодом. Потом скрипт находит эту картинку в кэше, вытаскивает из нее скрытый JavaScript, VBScript или PowerShell и запускает вторую стадию. Она уже расшифровывает финальный модуль в памяти, используя самописный потоковый шифр на базе SHA-256 в режиме CTR и дополнительный XOR, где ключ выводится из публичного IPv4-адреса жертвы. Трюк неприятный по нескольким причинам: образец хуже воспроизводится в песочницах, дешево ломает часть автоматического анализа и привязывает расшифровку к конкретной машине. После удачного запуска сервер получает сигнал об инфицировании, а пользователя могут тихо перекинуть на обычную страницу, чтобы вся история выглядела как странный, но безобидный веб-сбой.

Один из модулей в этой цепочке — обновленный CountLoader для Windows и macOS. У Windows-версии появились закрепление через задания планировщика, аудит установленных расширений браузера на предмет криптокошельков и проверка, установлен ли десктопный Signal. SOCRadar также заметила функцию, которая ищет ярлыки браузеров на рабочем столе и в меню «Пуск», а затем переписывает цель .LNK так, чтобы вместе с обычным браузером в фоне стартовал RAT. Исследователи отдельно оговаривают, что эта функция в реальных цепочках не вызывалась и может быть недоделанной. Основная работа CountLoader более прозаична и потому опасна: собрать метаданные хоста, связаться с C2, загрузить и исполнить EXE, DLL, MSI или HTA, распаковать архив, запустить основной бинарник и при необходимости подчистить следы закрепления. У версии для macOS те же обязанности, только методы persistence и разведки адаптированы под платформу Apple.

Второй модуль — ранее не документированный DeviceManager, модульный RAT на Python. Он приезжает в систему в виде установщика Inno Setup, собранного Delphi, внутри которого лежат зашифрованный модуль и целое встроенное Python-окружение. После запуска троян поднимает это окружение, собирает подробные сведения об устройстве и через технику EtherHiding достает актуальные узлы C2 из смарт-контрактов Ethereum и Polygon; в отчете фигурирует адрес 91.92.240[.]100. Дальше DeviceManager может общаться по HTTP или через DNS tunneling, забирать новые модули, запускать PowerShell и Python-скрипты, прокидывать команды в cmd.exe и отправлять статус задач оператору. Для локалей стран СНГ у него отдельная логика: если система определяется как CIS, вредонос удаляет задание планировщика, стирает каталог установки через cmd.exe и завершает процесс. Телеметрия и управление клиентами, по данным SOCRadar, дополнительно завязаны на Telegram-бот @harrypoterlohBOT; тот же ник johnnysilverhe исследователи связывают с подозрительным расширением Agent IDE для Visual Studio Code в официальном marketplace.

Что это значит для ИТ-команд

Плохая новость в том, что DOUBLECUP и ClickFix отлично дополняют друг друга. Один компонент снижает порог входа для операторов и дает им готовую панель, лицензии и конфиги под браузеры; второй эксплуатирует то, что пользователи по-прежнему верят «служебным» командам на веб-страницах. Для защитников это означает сдвиг фокуса: мало искать загруженный EXE в папке Downloads. Нужны правила на запуск PowerShell, wscript и cmd после взаимодействия с браузером, мониторинг аномальной работы с кэшем, контроль неожиданных задач планировщика и изменений .LNK-ярлыков, а для разработческих машин еще и более жесткая гигиена расширений IDE. История с кэшем браузера особенно неприятна потому, что вредонос прячется в месте, которое большинство пользователей считает скучным системным мусором, а не частью цепочки заражения.

Связка DOUBLECUP и ClickFix уже выглядит не как разовая находка исследователей, а как заготовка под следующий стандарт в malware-as-a-service. Если эта модель приживется, рынку защиты придется воспринимать копирование и запуск команд из браузера не как редкую глупость сотрудника, а как отдельный риск-класс со своей телеметрией, политиками и детектами; иначе у подобных сервисов будет слишком короткий путь от тестовой панели до реальных инцидентов в корпоративной сети.

Поделиться: Telegram X LinkedIn