ΑρχικήSecurityDOUBLECUP: ClickFix και κρυφές PNG για RAT επιθέσεις

DOUBLECUP: ClickFix και κρυφές PNG για RAT επιθέσεις

Το DOUBLECUP, ένα νέο ρωσικής προέλευσης loader-as-a-service (LaaS), αξιοποιεί τεχνικές ClickFix και κρυφές εικόνες PNG για να παραδώσει δύο επικίνδυνα κακόβουλα λογισμικά: το CountLoader και έναν αδημοσίευτο ως τώρα remote access trojan που ονομάζεται DeviceManager. Σύμφωνα με τεχνική έκθεση της SOCRadar, η υπηρεσία είναι ενεργή από τις αρχές Ιουνίου 2026 και αντιπροσωπεύει μια εξελιγμένη εξέλιξη στον χώρο των επιθέσεων κακόβουλου λογισμικού ως υπηρεσία. Το DOUBLECUP ξεχωρίζει για την καινοτόμο χρήση της στεγανογραφίας σε συνδυασμό με κατάχρηση της cache του browser, καθιστώντας τον εντοπισμό του ιδιαίτερα δύσκολο.

Δείτε επίσης: ClickFix: Ανάλυση 3.000 payloads αποκαλύπτει API-driven malware

DOUBLECUP loader-as-a-service ClickFix PNG steganography επίθεση

Το DOUBLECUP εντάσσεται στη γενικότερη τάση μετατόπισης προς το malware delivery as a service, όπου οι επιτιθέμενοι ενοικιάζουν μια πλήρη πλατφόρμα επίθεσης αντί να χτίζουν μόνοι τους ολόκληρη την αλυσίδα. Η υπηρεσία παρέχει στους πελάτες της — τους λεγόμενους «operators» — άδειες χρήσης, εργαλεία δημιουργίας εκστρατειών, υποδομή φιλοξενίας εικόνων, κλειδιά κρυπτογράφησης, διαχείριση sessions και αυτόματη ανακατασκευή payloads. Κάθε άδεια χρήσης περιέχει μεταδεδομένα όπως η διεύθυνση IP του πελάτη, οι ενεργές ημέρες, η ετικέτα και η έκδοση, ενώ είναι δυνατή η διαχείριση πολλαπλών εκστρατειών ανά άδεια. Η έρευνα της SOCRadar ξεκίνησε από έναν ανοιχτό κατάλογο στη διεύθυνση 213.139.77[.]109:9090, όπου εντοπίστηκαν αρκετά αρχεία δοκιμών που αποτελούν μέρος του πάνελ αδειών του DOUBLECUP.

Οι εκστρατείες που χρησιμοποιούν το DOUBLECUP έχουν αξιοποιήσει ένα σύμπλεγμα ψεύτικων ιστοσελίδων που μιμούνται σελίδες σύνδεσης CRM γνωστών εταιρειών, συμπεριλαμβανομένων των NetSuite, Odoo, HubSpot και Salesforce. Ο κακόβουλος κώδικας ενσωματώνεται μέσω στοιχείων iframe, ανοίγοντας τον δρόμο για εντολές ClickFix που, κατά την εκτέλεσή τους, αναζητούν στην cache του browser την εικόνα PNG και εξάγουν από αυτήν κακόβουλο JavaScript, VBScript ή PowerShell για την εκκίνηση του επόμενου σταδίου. Αυτή η τεχνική είναι ιδιαίτερα ύπουλη, καθώς εκμεταλλεύεται τη φυσιολογική συμπεριφορά του browser να αποθηκεύει εικόνες τοπικά.

Πώς λειτουργεί το DOUBLECUP: Στεγανογραφία και browser cache

Η τεχνική λειτουργία του DOUBLECUP είναι πολυεπίπεδη και εξελιγμένη. Στο πρώτο στάδιο, η κακόβουλη σελίδα αναγκάζει τον browser να κατεβάσει και να αποθηκεύσει στην cache του μια εικόνα PNG που περιέχει κρυφό κακόβουλο περιεχόμενο μέσω στεγανογραφίας. Στη συνέχεια, ο κώδικας ανακτά αυτό το κρυφό περιεχόμενο και εκτελεί το δεύτερο στάδιο της επίθεσης. Το δεύτερο στάδιο αποκρυπτογραφεί το τελικό payload στη μνήμη μέσω ενός προσαρμοσμένου κρυπτογραφικού αλγορίθμου SHA-256 σε λειτουργία Counter (CTR) σε συνδυασμό με bitwise XOR, χρησιμοποιώντας τη δημόσια διεύθυνση IP του θύματος ως κρυπτογραφικό κλειδί — μια τεχνική γνωστή ως environmental keying.

Ο Go-based client για Windows με γραφικό περιβάλλον προσφέρει στους operators τη δυνατότητα ενημέρωσης ρυθμίσεων, ενημέρωσης του λογισμικού και έκδοσης εντολών απευθείας μέσω ενός Broadcast Pane. Ένα Payload Builder Pane επιτρέπει στους απειλητικούς παράγοντες να ρυθμίσουν την εντολή που ενεργοποιείται μέσω του ClickFix δολώματος, συμπεριλαμβανομένης της ρύθμισης του domain, του slug, της μεθόδου στεγανογραφίας, του τύπου ενσωμάτωσης, της μορφής αρχείου, της ενέργειας και των URLs payload. Το σύστημα δημιουργεί αυτόματα ένα endpoint ρυθμίσεων στη διεύθυνση https://{domain}/{slug}/api/config, το οποίο επιστρέφει δεδομένα ρυθμίσεων του DOUBLECUP, συμπεριλαμβανομένης της URL της στεγανογραφικής εικόνας, του μεγέθους της εικόνας, του endpoint session και εντολών ειδικά για Chrome, Edge, Firefox, Brave και Opera.

Ένα Telegram bot με το όνομα @harrypoterlohBOT χρησιμοποιείται για την παρακολούθηση επισκέψεων πελατών, την αποστολή εντολών, την παράδοση κλειδιών και τη λήψη callbacks payload μέσω μιας ειδικής URL του DOUBLECUP. Αξιοσημείωτο είναι ότι το bot διαχειρίζεται ένας απειλητικός παράγοντας με το όνομα «johnnysilverhe», ο οποίος έχει επίσης δημοσιεύσει μια ύποπτη επέκταση για το Microsoft Visual Studio Code με το όνομα Agent IDE στο επίσημο marketplace. Αυτό υποδηλώνει ότι οι δημιουργοί του DOUBLECUP ενδέχεται να διατηρούν παρουσία και σε άλλα κανάλια διανομής κακόβουλου λογισμικού.

DOUBLECUP: CountLoader και DeviceManager RAT — Τα τελικά payloads

Τα payloads που παραδίδονται μέσω της υπηρεσίας DOUBLECUP περιλαμβάνουν το CountLoader, με παραλλαγές τόσο για Windows όσο και για macOS, και τον DeviceManager RAT, ο οποίος χρησιμοποιεί EtherHiding για την επίλυση της υποδομής command-and-control (C2) και επικοινωνεί με τον server μέσω HTTP ή DNS tunneling. Το EtherHiding είναι μια τεχνική που αξιοποιεί το blockchain για την απόκρυψη διευθύνσεων C2, καθιστώντας την αποκλεισμό τους εξαιρετικά δύσκολη. Ο DeviceManager RAT είναι ένα προηγουμένως αδημοσίευτο εργαλείο απομακρυσμένης πρόσβασης, γεγονός που υποδηλώνει ότι οι δημιουργοί του DOUBLECUP επενδύουν σε αποκλειστική ανάπτυξη κακόβουλου λογισμικού.

Δείτε επίσης: Ghost CMS ευπάθεια: Παραβίαση 700+ sites και ClickFix επιθέσεις

UAC-0145 Sandworm ClickFix CAPTCHA επίθεση malware Ουκρανία

Το DOUBLECUP εντάσσεται σε μια ευρύτερη τάση που έχει παρατηρηθεί τους τελευταίους μήνες. Η Microsoft ανέφερε αύξηση επιθέσεων ACR Stealer που βασίζονταν επίσης σε ClickFix, χρησιμοποιώντας WebDAV, MSHTA και σε μία περίπτωση μια στεγανογραφική JPEG για να κρύψουν payloads σε εικόνα και να τα εκτελέσουν στη μνήμη. Η CrowdStrike έχει παρακολουθήσει την εξέλιξη του HijackLoader προς πιο σύνθετη πολυεπίπεδη συμπεριφορά και δυναμική επίλυση API, δείχνοντας το ευρύτερο οικοσύστημα loaders στο οποίο εντάσσεται πλέον το DOUBLECUP. Η χρήση environmental keying και διαχείρισης sessions ανά θύμα υποδηλώνει ότι οι operators προσπαθούν να κάνουν την ανάκτηση payload πιο επιλεκτική και δυσκολότερη να αναπαραχθεί εκτός του προβλεπόμενου πλαισίου browser.

Η υπηρεσία DOUBLECUP αντιπροσωπεύει μια σημαντική εξέλιξη στον τρόπο που οι κυβερνοεγκληματίες οργανώνουν τις επιθέσεις τους, παρέχοντας ένα ολοκληρωμένο πακέτο εργαλείων που μειώνει σημαντικά τον τεχνικό φραγμό εισόδου για νέους operators. Η δημόσια αναφορά δεν παρέχει ακόμη επιβεβαιωμένο αριθμό θυμάτων ή οικονομικό αντίκτυπο, αλλά η εκστρατεία στοχεύει χρήστες μεγάλων επιχειρηματικών πλατφορμών SaaS, γεγονός που υποδηλώνει εταιρικό προσανατολισμό.

Πώς να προστατευτείτε από το DOUBLECUP και παρόμοιες επιθέσεις

Οι οργανισμοί μπορούν να λάβουν συγκεκριμένα μέτρα για να μειώσουν τον κίνδυνο από το DOUBLECUP και παρόμοιες απειλές. Πρώτα από όλα, είναι κρίσιμη η εκπαίδευση των χρηστών ώστε να αντιμετωπίζουν με καχυποψία τα copy-paste execution prompts, τις ψεύτικες σελίδες CAPTCHA και τα βήματα «επαλήθευσης», ιδιαίτερα όταν η σελίδα τους ζητά να εκτελέσουν εντολές σε τερματικό ή γραμμή εντολών browser. Επιπλέον, συνιστάται ο περιορισμός ή η παρακολούθηση της πρόσβασης στους καταλόγους cache του browser και η διερεύνηση ασυνήθιστων λήψεων εικόνων PNG από σελίδες με θέμα σύνδεσης.

Από τεχνική άποψη, οι ομάδες ασφαλείας πρέπει να χρησιμοποιούν λύσεις EDR για τον εντοπισμό αποκρυπτογράφησης στη μνήμη, απροσδόκητης εκτέλεσης PowerShell, MSHTA, rundll32 ή άλλων LOLBin-style μονοπατιών εκτέλεσης που συνοδεύουν συχνά εκστρατείες loaders. Η εφαρμογή φιλτραρίσματος web, ελέγχου εφαρμογών και πολιτικών αποκλεισμού scripts μπορεί να μειώσει σημαντικά τον κίνδυνο κακόβουλης εκτέλεσης scripts από ψεύτικες σελίδες σύνδεσης SaaS. Τέλος, αν υπάρχει υποψία παραβίασης, είναι σημαντικό να συλλεχθούν άμεσα αντικείμενα cache browser, δέντρα διεργασιών, ιστορικό γραμμής εντολών και καταγραφές μνήμης, καθώς το δεύτερο στάδιο αποκρυπτογραφείται αποκλειστικά στη μνήμη και δεν αφήνει εύκολα ανιχνεύσιμα ίχνη στον δίσκο.

Δείτε επίσης: CountLoader: Ρώσοι hackers χρησιμοποιούν νέο malware loader

ACR Stealer ClickFix επίθεση κλοπή tokens Microsoft 365

Το DOUBLECUP αποτελεί χαρακτηριστικό παράδειγμα της εξέλιξης των σύγχρονων κυβερνοαπειλών: συνδυάζει κοινωνική μηχανική, εξελιγμένες τεχνικές κρυπτογράφησης, κατάχρηση νόμιμων λειτουργιών browser και υποδομή ως υπηρεσία για να δημιουργήσει μια πολυεπίπεδη απειλή που είναι δύσκολο να εντοπιστεί και να αποκλειστεί. Η παρακολούθηση των εξελίξεων από οργανισμούς όπως η SOCRadar και η άμεση εφαρμογή των συστάσεων ασφαλείας είναι απαραίτητες για την αντιμετώπιση αυτής της αναδυόμενης απειλής.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS