DOUBLECUP: скрытая доставка ВПО через ClickFix и блокчейн

DOUBLECUP: российский Loader-as-a-Service использует стеганографию и блокчейн для обхода защиты

Исследователи SOCRadar Threat Research раскрыли подробности новой кампании, построенной вокруг DOUBLECUP — высокотехнологичного инструмента, который сочетает продвинутую стеганографию, клиент-серверную архитектуру и децентрализованное управление. Злоумышленники используют его для скрытой доставки сразу нескольких вредоносных модулей, включая обновленный лоадер и ранее недокументированный Remote Access Trojan (RAT), применяя технику ClickFix для первоначального заражения.

DOUBLECUP представляет собой российский Loader-as-a-Service (LaaS), адаптированный для кампаний ClickFix. Эта сложная методология атаки использует клиент-серверную систему, позволяя операторам внедрять логику DOUBLECUP на свои веб-страницы с помощью клиентского приложения на языке Go.

Механизм доставки: стеганография в кэше браузера

Начальный этап атаки начинается с безобидного на первый взгляд посещения жертвой специально созданной страницы. Инициируется регистрационная сессия, и браузер получает команду кэшировать PNG-изображение. Внешне обычный графический файл скрывает в себе исполняемый код с помощью стеганографических методов.

При взаимодействии пользователя вредоносное ПО извлекает код, спрятанный внутри изображения, и выполняет его непосредственно в памяти, не оставляя артефактов на диске. Такой подход минимизирует следы присутствия и значительно усложняет обнаружение классическими антивирусными средствами.

Криптография с привязкой к хосту: IP как ключ

Для защиты полезной нагрузки от анализа в изолированных средах разработчики DOUBLECUP реализовали уникальную криптографическую схему. Извлеченный код расшифровывается с помощью настраиваемого блочного шифра SHA-256 в режиме Counter (CTR) в сочетании с побитовой операцией XOR. Ключом для этого процесса выступает публичный IP-адрес жертвы. Привязка к реальному сетевому адресу делает бесполезным запуск образца в песочнице, где окружение отличается от целевого хоста, и повышает устойчивость вредоносной программы к автоматическому анализу.

Полезная нагрузка: CountLoader 4.5p и DeviceManager RAT

После успешной расшифровки и выполнения первого этапа DOUBLECUP разворачивает два ключевых компонента. Каждый из них заслуживает отдельного внимания из-за внедренных техник уклонения и нестандартных каналов управления.

CountLoader 4.5p

  • Переход с фреймворка HTA/VBScript на полностью fileless PowerShell архитектуру, что устраняет зависимость от файлов на диске.
  • Внедрение Process Masquerading и модификация PE-заголовка легитимных исполняемых файлов (conhost.exe, powershell.exe) непосредственно в памяти — техника, позволяющая маскироваться под доверенные процессы.
  • Двойное закрепление в системе через создание запланированных задач.
  • Манипуляции с буфером обмена: перехват и подмена данных буфера обмена (clipboard hijacking), что может использоваться для кражи конфиденциальной информации, включая криптовалютные адреса.
  • Встроенная система телеметрии для отслеживания эффективности кампаний и поведения зараженных машин.

DeviceManager: RAT на блокчейне

Недокументированный Remote Access Trojan DeviceManager реализует операционную модель, основанную на технологии EtherHiding. Вместо жестко запрограммированных адресов командных серверов он динамически разрешает инфраструктуру управления (C2) через публичные блокчейны.

  • Извлечение C2-адресов происходит из смарт-контрактов Ethereum или Polygon, что делает практически невозможным традиционное отключение управляющей инфраструктуры судебными методами.
  • Связь с C2 осуществляется через DNS tunneling или HTTP POST-запросы, маскируя трафик под легитимные сетевые активности.
  • Команды выполняются непосредственно в памяти с помощью Python, CMD или PowerShell, минимизируя оставляемый на системе след.

Рабочий процесс выполнения и закрепление

После извлечения кода из стеганографического изображения инициируется второй этап — серия проверок, подтверждающих успешное заражение. Затем устанавливается связь с C2-сервером для получения дальнейших инструкций и доставляются описанные выше модули. Закрепление достигается через создание запланированных задач, а сокрытие активности — через модификацию легитимных процессов и работу без сохранения файлов на диске.

Комбинация стеганографии, криптографической привязки к IP-адресу, fileless-техник и децентрализованного C2 на блокчейне делает DOUBLECUP серьезным вызовом для традиционных стратегий обнаружения.

Рекомендованные защитные меры

Учитывая сложную природу угрозы, SOCRadar рекомендует организациям сместить фокус с сигнатурного подхода на поведенческую аналитику и телеметрию в реальном времени. Приоритетные направления мониторинга включают:

  • Отслеживание выполнения команд через буфер обмена и аномальных обращений к clipboard.
  • Контроль создания и модификации запланированных задач, особенно выполняющих подозрительные скрипты.
  • Анализ сетевого поведения: выявление подозрительных DNS-запросов, характерных для туннелирования, и обращений к узлам, связанным со смарт-контрактами.
  • Обнаружение манипуляций с PE-заголовками доверенных процессов и случаев Process Masquerading.

Эксперты подчеркивают, что только многоуровневая защита с глубоким анализом аномалий способна эффективно противостоять таким продвинутым угрозам, как DOUBLECUP.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: