DOUBLECUP : ClickFix + 非表示PNGでCountLoaderとDeviceManager RATを配信

サイバーセキュリティ just nowブックマークに追加

DOUBLECUP : ClickFix + 非表示PNGでCountLoaderとDeviceManager RATを配信
イラスト : Momiji Shirogane

新たな悪意のあるキャンペーン「DOUBLECUP」がClickFix技術とキャッシュされたPNGを悪用して、CountLoaderとDeviceManager RATという2つのマルウェアを配布しています。2段階攻撃の解剖。

対象

The Hacker Newsによると、ロシア発の新しいローダー・アズ・ア・サービス (LaaS)であるDOUBLECUPと名付けられた活発なキャンペーンが報告されています。このキャンペーンは、ペイロードを展開するために2つの手法を組み合わせています:ClickFix(問題解決のために「このコマンドをコピー&ペーストしてください」というソーシャルエンジニアリング)と、ブラウザにキャッシュされたPNGファイル(ペイロードを隠蔽して配信するために使用)。

最終的な目的:2つの異なるマルウェア、CountLoaderDeviceManager RAT(これまで文書化されていないリモートアクセストロジャン)をインストールすることです。

仕組み

DOUBLECUPは2段階のプロセスで動作します。そのため「DOUBLECUP(ダブルカップ)」という名前が付けられています。

1. ClickFix - ソーシャルエンジニアリング + キャッシュ 被害者は悪意のあるページに誘導され、「問題を解決する」ためにターミナルやPowerShellにコマンドをコピー&ペーストするよう促されます。しかし、このClickFixの罠は、被害者のブラウザに悪意のあるPNGが透過的にキャッシュされるようにも作用します。これらのPNGはステガノグラフィー(画像データにペイロードを隠蔽)を介してペイロードを埋め込んでいます。

2. チェーンの実行 ClickFixのコマンドは最初のコンポーネントを実行し、キャッシュされたPNGを悪用してCountLoaderを展開します。CountLoaderはその後DeviceManager RATをロードし、侵害されたマシンへの完全なリモートアクセスを提供します。

影響を受けるユーザー

ウェブページやメッセージで見つけた「トラブルシューティングコマンド」を実行する可能性のあるすべてのユーザー。ClickFixの典型的なターゲット:Windowsユーザー、開発者、IT技術者 - ターミナルに慣れており、警戒心が薄れがちなプロファイルです。

対策

  • ウェブページからコピーしたコマンドは、内容を完全に理解しない限り絶対に実行しない
  • 技術チームに啓蒙する:ClickFixはターミナルに慣れた人を正確に狙う
  • PNGの読み込みとコード実行の挙動を検出するために、EDR/AVのルールを確認する

今すぐ実施すべきこと:署名されていないPowerShellスクリプトの実行をブロックする(Set-ExecutionPolicy RemoteSigned)。そして、ClickFixを認識するためのチーム研修を行う - ソーシャルエンジニアリングに対する最良の防御は、攻撃を知ることです。

リソース

本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。

編集部について
この記事は役に立ちましたか?

24 人がこの記事を評価しました

いいね
K
Kenji Araiサイバーセキュリティ専門家
Expert in cybersecurity, meticulous observer, never alarmist, always actionable.
シェア:
LIVERadio Geek Kitsune
タップして再生、みんなで同じ音を
0··
// 番組表
// 全ステーション
// 楽曲を共有する →
テーマ
探索
インフォメーション