DOUBLECUP: скрытая доставка ВПО через ClickFix и блокчейн
DOUBLECUP: российский Loader-as-a-Service использует стеганографию и блокчейн для обхода защиты
Исследователи SOCRadar Threat Research раскрыли подробности новой кампании, построенной вокруг DOUBLECUP — высокотехнологичного инструмента, который сочетает продвинутую стеганографию, клиент-серверную архитектуру и децентрализованное управление. Злоумышленники используют его для скрытой доставки сразу нескольких вредоносных модулей, включая обновленный лоадер и ранее недокументированный Remote Access Trojan (RAT), применяя технику ClickFix для первоначального заражения.
DOUBLECUP представляет собой российский Loader-as-a-Service (LaaS), адаптированный для кампаний ClickFix. Эта сложная методология атаки использует клиент-серверную систему, позволяя операторам внедрять логику DOUBLECUP на свои веб-страницы с помощью клиентского приложения на языке Go.
Механизм доставки: стеганография в кэше браузера
Начальный этап атаки начинается с безобидного на первый взгляд посещения жертвой специально созданной страницы. Инициируется регистрационная сессия, и браузер получает команду кэшировать PNG-изображение. Внешне обычный графический файл скрывает в себе исполняемый код с помощью стеганографических методов.
При взаимодействии пользователя вредоносное ПО извлекает код, спрятанный внутри изображения, и выполняет его непосредственно в памяти, не оставляя артефактов на диске. Такой подход минимизирует следы присутствия и значительно усложняет обнаружение классическими антивирусными средствами.
Криптография с привязкой к хосту: IP как ключ
Для защиты полезной нагрузки от анализа в изолированных средах разработчики DOUBLECUP реализовали уникальную криптографическую схему. Извлеченный код расшифровывается с помощью настраиваемого блочного шифра SHA-256 в режиме Counter (CTR) в сочетании с побитовой операцией XOR. Ключом для этого процесса выступает публичный IP-адрес жертвы. Привязка к реальному сетевому адресу делает бесполезным запуск образца в песочнице, где окружение отличается от целевого хоста, и повышает устойчивость вредоносной программы к автоматическому анализу.
Полезная нагрузка: CountLoader 4.5p и DeviceManager RAT
После успешной расшифровки и выполнения первого этапа DOUBLECUP разворачивает два ключевых компонента. Каждый из них заслуживает отдельного внимания из-за внедренных техник уклонения и нестандартных каналов управления.
CountLoader 4.5p
- Переход с фреймворка HTA/VBScript на полностью fileless PowerShell архитектуру, что устраняет зависимость от файлов на диске.
- Внедрение Process Masquerading и модификация PE-заголовка легитимных исполняемых файлов (conhost.exe, powershell.exe) непосредственно в памяти — техника, позволяющая маскироваться под доверенные процессы.
- Двойное закрепление в системе через создание запланированных задач.
- Манипуляции с буфером обмена: перехват и подмена данных буфера обмена (clipboard hijacking), что может использоваться для кражи конфиденциальной информации, включая криптовалютные адреса.
- Встроенная система телеметрии для отслеживания эффективности кампаний и поведения зараженных машин.
DeviceManager: RAT на блокчейне
Недокументированный Remote Access Trojan DeviceManager реализует операционную модель, основанную на технологии EtherHiding. Вместо жестко запрограммированных адресов командных серверов он динамически разрешает инфраструктуру управления (C2) через публичные блокчейны.
- Извлечение C2-адресов происходит из смарт-контрактов Ethereum или Polygon, что делает практически невозможным традиционное отключение управляющей инфраструктуры судебными методами.
- Связь с C2 осуществляется через DNS tunneling или HTTP POST-запросы, маскируя трафик под легитимные сетевые активности.
- Команды выполняются непосредственно в памяти с помощью Python, CMD или PowerShell, минимизируя оставляемый на системе след.
Рабочий процесс выполнения и закрепление
После извлечения кода из стеганографического изображения инициируется второй этап — серия проверок, подтверждающих успешное заражение. Затем устанавливается связь с C2-сервером для получения дальнейших инструкций и доставляются описанные выше модули. Закрепление достигается через создание запланированных задач, а сокрытие активности — через модификацию легитимных процессов и работу без сохранения файлов на диске.
Комбинация стеганографии, криптографической привязки к IP-адресу, fileless-техник и децентрализованного C2 на блокчейне делает DOUBLECUP серьезным вызовом для традиционных стратегий обнаружения.
Рекомендованные защитные меры
Учитывая сложную природу угрозы, SOCRadar рекомендует организациям сместить фокус с сигнатурного подхода на поведенческую аналитику и телеметрию в реальном времени. Приоритетные направления мониторинга включают:
- Отслеживание выполнения команд через буфер обмена и аномальных обращений к clipboard.
- Контроль создания и модификации запланированных задач, особенно выполняющих подозрительные скрипты.
- Анализ сетевого поведения: выявление подозрительных DNS-запросов, характерных для туннелирования, и обращений к узлам, связанным со смарт-контрактами.
- Обнаружение манипуляций с PE-заголовками доверенных процессов и случаев Process Masquerading.
Эксперты подчеркивают, что только многоуровневая защита с глубоким анализом аномалий способна эффективно противостоять таким продвинутым угрозам, как DOUBLECUP.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



