DOUBLECUP 利用 ClickFix 与缓存 PNG 投递 CountLoader 与 DeviceManager RAT

DOUBLECUP 利用 ClickFix 与缓存 PNG 投递 CountLoader 与 DeviceManager RAT

导语:SOCRadar 披露俄语 LaaS DOUBLECUP,利用 ClickFix 诱饵和浏览器缓存中的隐写 PNG 图片投递 CountLoader 与新型 RAT DeviceManager,攻击链涉及环境密钥绑定、EtherHiding C2 及 Telegram 机器人。

一个名为 DOUBLECUP 的俄语加载器即服务(LaaS)正使用 ClickFix 诱饵,将嵌入了恶意代码的 PNG 图片暂存到受害者浏览器缓存中,最终投递 CountLoader 以及一个此前未被记录的远程访问木马 DeviceManager。SOCRadar 在一份技术报告中指出:"第一阶段会将一张隐写 PNG 图片投放到浏览器缓存中,读取其隐藏内容后执行第二阶段。第二阶段会在内存中通过基于受害者公网 IP 地址的自定义 SHA-256 流密码(CTR 模式)结合按位 XOR 解密最终载荷。"

通过该加载器服务投递的载荷包括 CountLoader(同时提供 Windows 和 macOS 版本)以及 DeviceManager,后者利用 EtherHiding 技术来解析其命令与控制(C2)基础设施,并通过 HTTP 或 DNS 隧道与服务器通信。该服务自 2026 年 6 月初开始活跃,核心开发者向运营者提供许可证和客户端代理,以便创建行动并将所需代码嵌入到 ClickFix 落地页面中。每个许可证都附带唯一密钥,并包含客户端 IP 地址、有效天数、标签和版本等元数据,单个许可证可同时编排多个行动。

SOCRadar 表示,其调查源自一个开放目录 "213.213.77[.]109:9090",该目录留下了若干测试文件,后来被确认为 DOUBLECUP 许可证面板的一部分。基于 Go 语言构建的 Windows GUI 客户端还允许运营者通过 Broadcast Pane 更新配置、升级软件并直接下发命令;而 Payload Builder Pane 则允许威胁行为人设置通过 ClickFix 诱饵触发的命令,包括配置域名、slug、隐写方式、嵌入类型、压缩包格式、操作以及载荷 URL。

SOCRadar 解释道:"这会在 https://{domain}/{slug}/api/config 处生成一个配置端点,向该端点发送 GET 请求将返回 DOUBLECUP 的配置数据,包括托管在目标域名上的隐写图片 URL、图片大小、会话端点以及针对 Chrome、Edge、Firefox、Brave 和 Opera 定制化编写的浏览器命令。"该攻击还要求运营者将必要的前端代码注入到其 ClickFix 站点以触发恶意代码,并可选择在载荷中加入额外的混淆或反分析机制,但这些额外步骤完全由运营者自行负责。同时,一个 Telegram 机器人(@harrypoterlohBOT)被用于追踪客户访问、下发命令、发送密钥以及通过指定的 DOUBLECUP URL 接收载荷回调。

原文配图

值得注意的是,该机器人由名为 "johnnysilverhe" 的威胁行为人管理,此人还在官方市场上发布了一个名为 Agent IDE 的可疑 Microsoft Visual Studio Code(VS Code)扩展。使用 DOUBLECUP 的行动已借助一批伪装成 CRM 登录页面的虚假站点(包括 NetSuite、Odoo、HubSpot 和 Salesforce),通过嵌入 iframe 元素投递加载器,随后 ClickFix 命令在执行后会在浏览器缓存中查找 PNG 图片,并从中提取恶意的 JavaScript、VBScript 或 PowerShell 来启动下一阶段组件。

此时,C2 服务器将收到成功感染的通知。第二阶段随后作为投放器部署加密载荷,并将受害者重定向到目标页面。该载荷使用环境密钥绑定(environmental keying)作为反分析技术,确保只有在受害者机器上才会被解包。这一过程通过将受害机器的公网 IPv4 地址作为种子传入密钥派生函数来生成解码载荷所需的加密密钥。在目标机器以外的任何机器上,解密过程都会失败,因为会生成错误的密钥。攻击链最终由 stager 重建并执行最终载荷。

通过该方法传播的恶意软件家族之一是 CountLoader 的更新版(Windows 和 macOS),其新增能力包括使用计划任务建立持久化、审计已安装的浏览器扩展以查找加密货币钱包,以及对主机进行画像以检测是否安装了 Signal 的桌面应用。SOCRadar 解释道:"CountLoader 还包含一项扫描桌面和开始菜单中属于流行 Web 浏览器快捷方式(.LNK 文件)的功能。它会重写这些快捷方式的目标,使得当用户双击浏览器快捷方式时,会在后台秘密启动预期的浏览器和远程访问木马。""然而,该功能从未被调用,表明它可能是一个未完成的功能或仍在开发中的无效代码。"

CountLoader 的主要目标是连接 C2 服务器、收集系统元数据并将其外泄,然后等待来自运营者的进一步任务,从而能够运行次级可执行文件、DLL、MSI 或 HTML 应用程序(HTA)文件,下载压缩归档、解压内容并运行提取文件夹中的主二进制文件,以及清除持久化机制以抹除取证痕迹。其 macOS 版本功能与 Windows PowerShell 版本相当,但针对 Apple 桌面操作系统调整了持久化和侦察方法。


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/08/doublecup-uses-clickfix-and-cached-pngs.html

作者:info@thehackernews.com (The Hacker News)