🚨 Сервіс DOUBLECUP ховає шкідливі трояни у закешованих PNG-зображеннях
Аналітики SOCRadar виявили нову шкідливу платформу DOUBLECUP, що надається за моделлю «завантажувач як послуга». Атака базується на методології ClickFix, яка змушує користувачів самостійно копіювати та виконувати шкідливі інструкції під виглядом усунення системних збоїв. На першому етапі система непомітно зберігає в кеш браузера стеганографічне PNG-зображення, з якого розшифровується другий етап атаки безпосередньо у пам’яті ПК за допомогою IP-адреси жертви.
Основним корисним навантаженням сервісу є оновлені версії трояна CountLoader для Windows і macOS, а також новий модульний хробак DeviceManager на базі Python. Для визначення командних серверів DeviceManager застосовує технологію EtherHiding, зчитуючи IP-адреси з смарт-контрактів блокчейнів Ethereum та Polygon. Шкідливе ПЗ перехоплює сесії, викрадає дані браузерів і маскується під стандартні процеси. Адміністрування кампаній здійснюється через спеціальний Telegram-бот.
