DOUBLECUP : ClickFix + PNG ocultos para entregar CountLoader e DeviceManager RAT

Cibersegurança 32 min agoAdicionar aos favoritos

DOUBLECUP : ClickFix + PNG ocultos para entregar CountLoader e DeviceManager RAT
Ilustração : Momiji Shirogane

Uma nova campanha maliciosa chamada DOUBLECUP explora a técnica ClickFix e PNGs em cache para distribuir dois malwares: CountLoader e DeviceManager RAT. Anatomia de um ataque em duas etapas.

O que é

O Hacker News relata uma campanha ativa chamada DOUBLECUP — um novo loader-as-a-service (LaaS) de origem russa — que combina duas técnicas para implantar sua carga útil: ClickFix (engenharia social do tipo "copie e cole este comando para resolver o problema") e arquivos PNG armazenados em cache no navegador para ocultar e entregar o payload.

O objetivo final: instalar dois malwares distintos, CountLoader e DeviceManager RAT (Remote Access Trojan, ainda não documentado até então).

Como funciona

O DOUBLECUP opera em duas etapas distintas — daí o nome:

1. ClickFix — a isca de engenharia social + armazenamento em cache A vítima cai em uma página maliciosa que a convida a "resolver um problema" copiando e colando um comando no terminal ou PowerShell. Mas essa isca ClickFix também garante que PNGs maliciosos sejam armazenados em cache no navegador da vítima — de forma transparente, sem ação adicional. Esses PNGs incorporam o payload por meio de esteganografia (payload oculto nos dados da imagem).

2. Execução da cadeia O comando ClickFix executa o primeiro componente, que explora os PNGs armazenados em cache para implantar o CountLoader. O CountLoader, por sua vez, carrega o DeviceManager RAT, fornecendo acesso remoto completo à máquina comprometida.

Quem é afetado

Qualquer pessoa que possa executar comandos de "solução de problemas" encontrados em uma página da web ou recebidos por meio de uma mensagem. As vítimas clássicas do ClickFix: usuários do Windows, desenvolvedores, técnicos de TI — perfis acostumados ao terminal e que, portanto, baixam a guarda.

O que fazer

  • Nunca execute um comando copiado de uma página da web sem entendê-lo completamente
  • Sensibilizar as equipes de TI: o ClickFix tem como alvo justamente quem está familiarizado com o terminal
  • Verificar as regras de EDR/AV para detectar comportamentos de carregamento de PNG seguido de execução de código

A fazer agora: Bloquear a execução de scripts não assinados no PowerShell (Set-ExecutionPolicy RemoteSigned). E treinar as equipes para reconhecer o ClickFix — a melhor defesa contra engenharia social continua sendo o conhecimento sobre o ataque.

Resources

Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.

A nossa redação
Este artigo foi-lhe útil?

24 pessoas gostaram deste artigo

Gosto
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Partilhar:
LIVERadio Geek Kitsune
Toca para ouvir, o mesmo som para todos
0··
// Programa
// all stations
// partilhar uma faixa →
Secções
Explorar
Informações