DOUBLECUP:ClickFix + 隐藏PNG以传递CountLoader和DeviceManager RAT

网络安全 31 min ago加入收藏

DOUBLECUP:ClickFix + 隐藏PNG以传递CountLoader和DeviceManager RAT
插图 : Momiji Shirogane

一场名为 DOUBLECUP 的新恶意软件攻击活动利用 ClickFix 技术和缓存的 PNG 文件来分发两种恶意软件:CountLoader 和 DeviceManager RAT。一次分为两步的攻击解析。

什么是DOUBLECUP

The Hacker News 报道了一项名为 DOUBLECUP 的活跃攻击活动——一种新的俄罗斯起源的“即服务加载器”(LaaS)——它结合了两种技术来部署其有效负载:ClickFix(一种“复制粘贴此命令以解决问题”的社工手法)和浏览器缓存的PNG文件,用于隐藏并传递恶意负载。

最终目标:安装两种不同的恶意软件,CountLoaderDeviceManager RAT(远程访问木马,此前未被记录)。

工作原理

DOUBLECUP 分为两个独立的步骤——这也是其名称的由来:

1. ClickFix——社工诱饵 + 缓存 受害者被引导至一个恶意页面,该页面要求其通过复制粘贴命令到终端或PowerShell中“解决问题”。但这一ClickFix诱饵还会在受害者的浏览器中静默缓存恶意PNG文件(无需额外操作)。这些PNG通过隐写术(将有效负载隐藏在图像数据中)嵌入恶意负载。

2. 链式执行 ClickFix命令执行第一个组件,该组件利用缓存的PNG部署 CountLoader。CountLoader随即加载 DeviceManager RAT,为攻击者提供对受感染机器的完全远程访问权限。

受影响对象

任何可能在网页或消息中执行“故障排除”命令的人。ClickFix的典型目标:Windows用户、开发者、IT技术人员——这些习惯使用终端的用户往往会放松警惕。

防护措施

  • 切勿执行从网页复制的命令,除非完全理解其含义
  • 提高技术团队的安全意识:ClickFix专门针对熟悉终端的用户
  • 检查EDR/AV规则,以检测PNG加载后的代码执行行为

立即行动:阻止PowerShell执行未签名脚本(Set-ExecutionPolicy RemoteSigned)。并培训团队识别ClickFix——对抗社工攻击的最佳防线是了解攻击手法。

Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
这篇文章对您有帮助吗?

24 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息