Tjenesten bruker falske CAPTCHA-meldinger for å lure ofrene til å kjøre kommandoer som kopieres til utklippstavlen. Disse kommandoene henter den skjulte koden og starter skadevare på Windows- og macOS-enheter.
SOCRadars Threat Research Unit opplyser at DOUBLECUP har vært i drift siden begynnelsen av juni 2026. Operatørene selger lisenser og tilbyr et Go-basert Windows-verktøy som hjelper kundene med å opprette ondsinnede kampanjer.
DOUBLECUP tilbyr infrastruktur for kampanjer
DOUBLECUP fungerer som en loader-as-a-service-plattform. Den håndterer store deler av infrastrukturen som angripere trenger for å gjennomføre ClickFix-angrep.
Tjenesten lagrer PNG-filer med steganografisk skjult kode, administrerer sesjons- og signalendepunkter, leverer krypteringsnøkler og bygger automatisk opp nyttelaster på nytt.
Kundene må selv opprette og drifte nettsidene som viser de falske ClickFix-meldingene. De legger også til den genererte frontend-koden og kan bruke egne metoder for obfuskering eller beskyttelse mot analyse.
SOCRadar oppdaget DOUBLECUP da forskere undersøkte en åpen katalog på en server som inneholdt testfiler. Senere identifiserte de den samme IP-adressen som vert for tjenestens lisenspanel.
Ved hjelp av det Go-baserte verktøyet kan kundene konfigurere kampanjedomener, URL-stier, plasseringer for nyttelaster, utførelseshandlinger og metoder for å skjule bilder. Verktøyet genererer deretter kode tilpasset Chrome, Edge, Firefox, Brave og Opera.
Falske CAPTCHA-sider lagrer skadelige bilder i nettleserbufferen
DOUBLECUP ClickFix-kampanjer bruker falske CAPTCHA-meldinger på innloggingssider som utgir seg for å være tjenester som NetSuite, Odoo, HubSpot og Salesforce.
Den skadelige koden lastes inn gjennom innebygde iframes. Når en besøkende åpner siden, registrerer nettstedet en sesjon, kontrollerer den offentlige IP-adressen og laster ned et ondsinnet PNG-bilde til nettleserbufferen.
Deretter viser siden instruksjoner som skal overbevise brukeren om å lime inn og kjøre en kommando.
Kommandoen søker gjennom nettleserbufferen etter en PNG-fil med en bestemt filstørrelse. Deretter brukes findstr eller certutil til å hente ut og kjøre den første nyttelasten som er skjult i bildet.
Første fase starter en filløs dropper. Den henter offerets offentlige IPv4-adresse og bruker den til å generere en dekrypteringsnøkkel for den endelige krypterte nyttelasten.
Etter at den dekrypterte filen er kontrollert mot en hardkodet SHA-256-hash, kjøres den direkte i minnet.
CountLoader og DeviceManager RAT leveres
SOCRadar identifiserte to skadevarefamilier som distribueres gjennom DOUBLECUP: en oppdatert versjon av CountLoader og en tidligere udokumentert Windows-basert fjernstyringstrojaner kalt DeviceManager.
CountLoader retter seg mot både Windows- og macOS-enheter. Den samler inn informasjon om infiserte systemer, ser etter kryptolommebøker og nettleserutvidelser og søker etter Signal Desktop.
Den kan opprette vedvarende tilgang ved hjelp av planlagte oppgaver. Den kan også laste ned og kjøre filer, inkludert MSI-pakker, PowerShell-moduler og DLL-filer.
macOS-versjonen støtter både Intel- og Apple Silicon-systemer. Den oppretter en LaunchAgent for vedvarende tilgang og bruker innebygde verktøy til å kommunisere med angriperkontrollerte servere.
DeviceManager er en modulbasert Python-utviklet fjernstyringstrojaner for Windows. Den bruker EtherHiding til å hente adressen til kommando- og kontrollserveren fra en smartkontrakt på Ethereum eller Polygon.
Utenfor landene i Samveldet av uavhengige stater samler trojaneren inn omfattende systeminformasjon. Den kan også bruke DNS A- og TXT-poster til å sende stjålne data, hente kommandoer, laste ned nyttelaster og returnere resultater fra utførte kommandoer.
DOUBLECUP ClickFix-tjenesten viser hvordan angripere stadig utvikler sine sosial manipulasjonsangrep. Brukere bør aldri lime inn kommandoer i Terminal eller dialogboksen Kjør bare fordi et nettsted ber dem om det.


0 responses to “DOUBLECUP ClickFix-tjeneste skjuler skadevare i nettleserens hurtigbuffer”