Tjenesten bruger falske CAPTCHA-prompter til at narre ofre til at køre kommandoer, som kopieres til deres udklipsholder. Disse kommandoer henter den skjulte kode og starter malware på Windows- og macOS-enheder.

SOCRadars Threat Research Unit oplyser, at DOUBLECUP har været aktiv siden begyndelsen af juni 2026. Operatørerne sælger licenser og leverer et Go-baseret Windows-værktøj, som hjælper kunder med at oprette ondsindede kampagner.

DOUBLECUP leverer infrastruktur til kampagner

DOUBLECUP fungerer som en loader-as-a-service-platform. Den håndterer en stor del af den infrastruktur, som angribere har brug for til at gennemføre ClickFix-angreb.

Tjenesten hoster PNG-filer med steganografisk skjult kode, administrerer sessions- og signaleringsendepunkter, leverer krypteringsnøgler og genopbygger automatisk payloads.

Kunderne skal selv oprette og hoste de websteder, der viser de falske ClickFix-prompter. De tilføjer også den genererede frontend-kode og kan anvende deres egne metoder til obfuskering eller beskyttelse mod analyse.

SOCRadar opdagede DOUBLECUP, da forskere undersøgte en åben mappe på en server med testfiler. Senere identificerede de den samme IP-adresse som vært for tjenestens licenspanel.

Ved hjælp af det Go-baserede værktøj kan kunder konfigurere kampagnedomæner, URL-stier, placeringer af payloads, udførelseshandlinger og metoder til at skjule billeder. Værktøjet genererer derefter kode, der er tilpasset Chrome, Edge, Firefox, Brave og Opera.

Falske CAPTCHA-sider gemmer skadelige billeder i browserens cache

DOUBLECUP ClickFix-kampagner anvender falske CAPTCHA-prompter på login-sider, der udgiver sig for at være tjenester som NetSuite, Odoo, HubSpot og Salesforce.

Den skadelige kode indlæses via indlejrede iframes. Når en besøgende åbner siden, registrerer webstedet en session, kontrollerer den besøgendes offentlige IP-adresse og downloader et ondsindet PNG-billede til browserens cache.

Derefter viser siden instruktioner, som skal overbevise brugeren om at indsætte og køre en kommando.

Kommandoen søger browserens cache efter en PNG-fil med en bestemt filstørrelse. Derefter bruges findstr eller certutil til at gendanne og køre den første payload, som er skjult i billedet.

Første fase starter en filløs dropper. Den henter offerets offentlige IPv4-adresse og bruger den til at generere en dekrypteringsnøgle til den endelige krypterede payload.

Når den dekrypterede fil er blevet kontrolleret mod en hardkodet SHA-256-hashværdi, køres den direkte i hukommelsen.

CountLoader og DeviceManager RAT leveres

SOCRadar identificerede to malwarefamilier, som distribueres via DOUBLECUP: en opdateret version af CountLoader og en tidligere udokumenteret Windows-baseret fjernadgangstrojaner kaldet DeviceManager.

CountLoader er rettet mod både Windows- og macOS-enheder. Den indsamler oplysninger om inficerede systemer, søger efter kryptotegnebøger og browserudvidelser samt leder efter Signal Desktop.

Den kan etablere persistens ved hjælp af planlagte opgaver. Den kan også downloade og køre filer, herunder MSI-pakker, PowerShell-moduler og DLL-filer.

macOS-versionen understøtter både Intel- og Apple Silicon-systemer. Den opretter en LaunchAgent for persistens og bruger indbyggede værktøjer til at kommunikere med angriberkontrollerede servere.

DeviceManager er en modulopbygget Python-baseret fjernadgangstrojaner til Windows. Den bruger EtherHiding til at hente adressen på sin kommando- og kontrolserver fra en smartkontrakt på Ethereum eller Polygon.

Uden for landene i Sammenslutningen af Uafhængige Stater indsamler trojaneren omfattende systemoplysninger. Den kan også bruge DNS A- og TXT-poster til at sende stjålne data, hente kommandoer, downloade payloads og returnere resultater fra udførte kommandoer.

DOUBLECUP ClickFix-tjenesten viser, hvordan angribere fortsætter med at udvikle deres social engineering-angreb. Brugere bør aldrig indsætte kommandoer i Terminal eller dialogboksen Kør, blot fordi et websted beder dem om det.


0 svar til “DOUBLECUP ClickFix-tjeneste skjuler malware i browserens cache”