Tjänsten använder falska CAPTCHA-uppmaningar för att lura offer att köra kommandon som kopierats till urklipp. Dessa kommandon hämtar den dolda koden och startar skadlig kod på Windows- och macOS-enheter.
SOCRadars Threat Research Unit uppger att DOUBLECUP har varit aktiv sedan början av juni 2026. Operatörerna säljer licenser och tillhandahåller ett Go-baserat Windows-verktyg som hjälper kunder att skapa skadliga kampanjer.
DOUBLECUP tillhandahåller infrastruktur för kampanjer
DOUBLECUP fungerar som en loader-as-a-service-plattform. Den hanterar stora delar av den infrastruktur som angripare behöver för att genomföra ClickFix-attacker.
Tjänsten lagrar PNG-filer med steganografiskt dold kod, hanterar sessions- och signaleringsslutpunkter, tillhandahåller krypteringsnycklar och bygger automatiskt om nyttolaster.
Kunderna måste själva skapa och drifta webbplatserna som visar de falska ClickFix-uppmaningarna. De lägger även till den genererade frontend-koden och kan använda egna metoder för obfuskering eller analysmotstånd.
SOCRadar upptäckte DOUBLECUP när forskare undersökte en öppen katalog på en server som innehöll testfiler. Senare identifierade de samma IP-adress som värd för tjänstens licenspanel.
Med hjälp av det Go-baserade verktyget kan kunder konfigurera kampanjdomäner, URL-sökvägar, platser för nyttolaster, köråtgärder och metoder för att dölja bilder. Verktyget genererar därefter kod anpassad för Chrome, Edge, Firefox, Brave och Opera.
Falska CAPTCHA-sidor lagrar skadliga bilder i cachen
DOUBLECUP ClickFix-kampanjer använder falska CAPTCHA-uppmaningar på inloggningssidor som utger sig för att tillhöra tjänster som NetSuite, Odoo, HubSpot och Salesforce.
Den skadliga koden laddas via inbäddade iframes. När en besökare öppnar sidan registreras en session, besökarens publika IP-adress kontrolleras och en skadlig PNG-bild laddas ner till webbläsarens cache.
Sidan visar därefter instruktioner som är utformade för att övertyga besökaren att klistra in och köra ett kommando.
Kommandot söker igenom webbläsarens cache efter en PNG-fil med en exakt filstorlek. Därefter används findstr eller certutil för att återställa och köra den första nyttolasten som är dold i bilden.
Det första steget startar en fillös dropper. Den hämtar offrets publika IPv4-adress och använder den för att skapa en dekrypteringsnyckel till den slutliga krypterade nyttolasten.
Efter att den dekrypterade filen har kontrollerats mot ett hårdkodat SHA-256-hashvärde kör dropparen den direkt i minnet.
CountLoader och DeviceManager RAT levereras
SOCRadar identifierade två skadeprogramsfamiljer som distribueras via DOUBLECUP: en uppdaterad version av CountLoader och en tidigare okänd fjärråtkomsttrojan för Windows med namnet DeviceManager.
CountLoader riktar sig mot både Windows- och macOS-enheter. Den samlar in information om infekterade system, söker efter kryptoplånböcker och webbläsartillägg samt letar efter Signal Desktop.
Den kan etablera beständighet genom schemalagda uppgifter. Den kan även ladda ner och köra filer, inklusive MSI-paket, PowerShell-moduler och DLL-filer.
Versionen för macOS stöder både Intel- och Apple Silicon-system. Den skapar en LaunchAgent för beständighet och använder inbyggda verktyg för att kommunicera med angriparkontrollerade servrar.
DeviceManager är en modulär Python-baserad fjärråtkomsttrojan för Windows. Den använder EtherHiding för att hämta adressen till sin kommando- och kontrollserver från ett smart kontrakt på Ethereum eller Polygon.
Utanför länderna i Oberoende staters samvälde samlar trojanen in omfattande systeminformation. Den kan även använda DNS A- och TXT-poster för att skicka stulna data, hämta kommandon, ladda ner nyttolaster och returnera resultat från körda kommandon.
DOUBLECUP ClickFix-tjänsten visar hur angripare fortsätter att utveckla sina social engineering-attacker. Användare bör aldrig klistra in kommandon i Terminal eller dialogrutan Kör enbart för att en webbplats uppmanar dem att göra det.


0 svar till ”DOUBLECUP ClickFix-tjänst döljer skadlig kod i webbläsarens cache”