Cybersécurité à l'instantAjouter aux favoris

Une nouvelle campagne malveillante baptisée DOUBLECUP exploite la technique ClickFix et des PNG mis en cache pour distribuer deux malwares : CountLoader et DeviceManager RAT. Anatomie d'une attaque en deux temps.
The Hacker News rapporte une campagne active baptisée DOUBLECUP - un nouveau loader-as-a-service (LaaS) d'origine russe - qui combine deux techniques pour déployer sa charge utile : ClickFix (social engineering de type "copiez-collez cette commande pour résoudre le problème") et des fichiers PNG mis en cache dans le navigateur pour dissimuler et livrer le payload.
L'objectif final : installer deux malwares distincts, CountLoader et DeviceManager RAT (Remote Access Trojan, jusqu'ici non documenté).
DOUBLECUP opère en deux étapes distinctes - d'où le nom :
1. ClickFix - l'hameçon social + la mise en cache La victime atterrit sur une page malveillante qui l'invite à "résoudre un problème" en copiant-collant une commande dans son terminal ou PowerShell. Mais ce leurre ClickFix fait également en sorte que des PNG malveillants sont mis en cache dans le navigateur de la victime - de façon transparente, sans action supplémentaire. Ces PNG embarquent le payload via stéganographie (payload dissimulé dans les données image).
2. Exécution de la chaîne La commande ClickFix exécute le premier composant, qui exploite les PNG mis en cache pour déployer CountLoader. CountLoader charge ensuite DeviceManager RAT, offrant un accès distant complet à la machine compromise.
Toute personne amenée à exécuter des commandes "de dépannage" trouvées sur une page web ou reçues via un message. Les cibles classiques de ClickFix : utilisateurs de Windows, développeurs, techniciens informatiques - des profils qui ont l'habitude du terminal et baissent donc la garde.
À faire maintenant : Bloquer l'exécution de scripts non signés en PowerShell (
Set-ExecutionPolicy RemoteSigned). Et former les équipes à reconnaître ClickFix - la meilleure défense contre l'ingénierie sociale reste la connaissance de l'attaque.
Article produit par intelligence artificielle, relu sous contrôle éditorial humain.