DOUBLECUP : ClickFix + 숨겨진 PNG를 통한 CountLoader 및 DeviceManager RAT 전달

사이버 보안 31 min ago북마크에 추가

DOUBLECUP : ClickFix + 숨겨진 PNG를 통한 CountLoader 및 DeviceManager RAT 전달
삽화 : Momiji Shirogane

악의적인 새로운 캠페인인 DOUBLECUP이 ClickFix 기술과 캐시된 PNG 파일을 악용하여 CountLoader와 DeviceManager RAT이라는 두 가지 악성 소프트웨어를 배포하고 있습니다. 두 단계로 이루어진 공격의 해부.

무엇

해커 뉴스(Hacker News)는 러시아 origin의 새로운 로더-애즈-어-서비스(LaaS)인 DOUBLECUP이라는 활발한 캠페인을 보도했습니다. 이 캠페인은 페이로드를 배포하기 위해 두 가지 기술(ClickFix와 브라우저에 캐시된 PNG 파일)을 결합합니다.

최종 목표: CountLoaderDeviceManager RAT(원격 액세스 트로전, 아직 문서화되지 않음)라는 두 가지 악성 소프트웨어를 설치하는 것입니다.

작동 방식

DOUBLECUP은 두 단계로 작동합니다(이름이 여기서 유래했습니다).

1. ClickFix - 사회공학적 미끼 + 캐싱 피해자는 악성 페이지에 접속해 터미널이나 PowerShell에 명령어를 복사-붙여넣기하여 "문제를 해결"하라는 메시지를 받습니다. 그러나 이 ClickFix 미끼는 추가 조치 없이도 피해자의 브라우저에 악성 PNG를 투명하게 캐시합니다. 이러한 PNG는 스테가노그래피(이미지 데이터에 페이로드 숨기기)를 통해 페이로드를 포함합니다.

2. 체인 실행 ClickFix 명령어는 첫 번째 구성 요소를 실행하고, 이 구성 요소는 캐시된 PNG를 활용해 CountLoader를 배포합니다. CountLoader는 이어 DeviceManager RAT을 로드하여 감염된 시스템에 완전한 원격 액세스를 제공합니다.

영향 대상

웹 페이지나 메시지에서 발견된 "수리 명령어"를 실행할 가능성이 있는 모든 사용자. ClickFix의 전형적인 대상: Windows 사용자, 개발자, IT 기술자 - 터미널에 익숙한 프로필로 경계를 낮추는 그룹입니다.

해야 할 일

  • 절대 웹 페이지에서 복사한 명령어를 이해하지 못한 채 실행하지 마세요
  • 기술 팀 교육: ClickFix는 터미널에 익숙한 사람을 precisely 타겟팅합니다
  • PNG 로딩 후 코드 실행 동작을 감지하도록 EDR/AV 규칙 확인

지금 당장 해야 할 일: PowerShell에서 서명되지 않은 스크립트 실행을 차단(Set-ExecutionPolicy RemoteSigned). 그리고 팀을 교육해 ClickFix를 인식할 수 있도록 하세요 - 사회공학 공격에 대한 최선의 방어는 공격 방식에 대한 지식입니다.

Resources

인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.

편집팀
이 기사가 도움이 되었나요?

24 명이 이 기사를 좋아합니다

좋아요
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
공유:
LIVERadio Geek Kitsune
눌러서 청취, 모두에게 같은 소리
0··
// 편성표
// all stations
// 트랙 공유 →
토픽
탐색
정보