DOUBLECUP : ClickFix + скрытые PNG для доставки CountLoader и DeviceManager RAT

Кибербезопасность just nowВ закладки

DOUBLECUP : ClickFix + скрытые PNG для доставки CountLoader и DeviceManager RAT
Иллюстрация : Momiji Shirogane

Новая вредоносная кампания под названием DOUBLECUP использует технику ClickFix и кэшированные PNG-файлы для распространения двух вредоносных программ: CountLoader и DeviceManager RAT. Анатомия атаки в два этапа.

Что

The Hacker News сообщает об активной кампании под названием DOUBLECUP — новом сервисе загрузки (LaaS) российского происхождения, который сочетает две техники для развёртывания полезной нагрузки: ClickFix (социальная инженерия типа "скопируйте и вставьте эту команду, чтобы решить проблему") и PNG-файлы, кэшированные в браузере, для скрытия и доставки полезной нагрузки.

Итоговая цель: установка двух отдельных вредоносных программ — CountLoader и DeviceManager RAT (Remote Access Trojan, ранее не документированный).

Как это работает

DOUBLECUP действует в два этапа — отсюда и название:

1. ClickFix — социальная приманка + кэширование Жертва попадает на вредоносную страницу, где её просят "решить проблему", скопировав и вставив команду в терминал или PowerShell. Однако эта приманка ClickFix также обеспечивает злонамеренные PNG, кэшированные в браузере жертвы — прозрачно, без дополнительных действий. Эти PNG содержат полезную нагрузку через стеганографию (полезная нагрузка скрыта в данных изображения).

2. Цепочка выполнения Команда ClickFix запускает первый компонент, который использует кэшированные PNG для развёртывания CountLoader. CountLoader затем загружает DeviceManager RAT, предоставляя полный удалённый доступ к скомпрометированному устройству.

Кого это затрагивает

Любого, кто может выполнить команды "по устранению неполадок", найденные на веб-странице или полученные через сообщение. Типичные цели ClickFix: пользователи Windows, разработчики, ИТ-специалисты — профили, привыкшие к терминалу и потому менее бдительные.

Что делать

  • Никогда не выполняйте команду, скопированную с веб-страницы, не поняв её полностью
  • Повышайте осведомлённость в технических командах: ClickFix нацелен именно на людей, хорошо знакомых с терминалом
  • Проверьте правила EDR/AV для обнаружения поведения загрузки PNG с последующим выполнением кода

Сделайте сейчас: Заблокируйте выполнение неподписанных скриптов в PowerShell (Set-ExecutionPolicy RemoteSigned). И обучите команды распознавать ClickFix — лучшая защита от социальной инженерии — это знание атаки.

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Была ли статья полезной?

19 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация