С начала июня 2026 года на теневом рынке действует новый сервис DOUBLECUP, предоставляющий киберпреступникам готовую инфраструктуру для атак по схеме ClickFix. Пользователя заманивают на страницу, имитирующую проверку на человекоподобность, и обманом заставляют скопировать и запустить команду. В результате на устройство попадает вредоносное ПО. Модель, известная как Loader-as-a-Service (загрузчик как услуга), позволяет заказчикам арендовать механизм доставки без собственной разработки.
Описание
Сервис реализован по принципу клиент-серверной архитектуры. Злоумышленник покупает лицензию и получает доступ к панели управления, где настраивает кампании: выбирает домен, способ скрытия кода, целевой браузер. Дальнейшая техническая работа, включая хостинг зашифрованных файлов, генерацию ключей и отслеживание сессий, автоматизирована. От оператора требуется лишь встроить небольшой фрагмент кода в свой сайт-приманку.
Как указывают аналитики SOCRadar, платформа рассчитана на широкий круг клиентов. В открытом доступе находятся русскоязычная документация и лицензионный портал, через который распространяются ключи и обновления. Связь с заказчиками ведётся через Telegram-бота, а один из предполагаемых администраторов сервиса ранее создавал вредоносные расширения для Visual Studio Code.
Типичная атака начинается с поддельной страницы входа крупной CRM-системы, например HubSpot, Salesforce или Odoo. Поверх настоящего интерфейса встроен скрытый код, который запускает мошеннический сценарий. Посетитель видит окно "Проверка безопасности" и инструкцию: нажать кнопку, скопировать команду, открыть окно выполнения и вставить её. В этот момент браузер уже успевает незаметно загрузить в кэш картинку со скрытым содержимым, а скопированная команда при запуске извлекает из неё первый этап вредоносного кода.
Механика заражения многоступенчатая. Сначала страница отправляет запрос на сервер, регистрируя сессию и получая настройки, адаптированные под конкретный браузер. Затем браузер скачивает стеганографическое изображение, внутри которого спрятаны исполняемые фрагменты. После запуска скопированной команды изображение расшифровывается, и из него извлекается первый компонент - он связывается с командным сервером и запускает второй этап. На этом этапе выполняется основной вредоносный код, который уже остаётся в памяти устройства.
Важная особенность DOUBLECUP - использование публичного IP-адреса жертвы в качестве ключа шифрования. Второй этап определяет внешний IP-адрес компьютера и на его основе генерирует ключ для расшифровки финальной нагрузки. Если вредоносное ПО анализируется в изолированной среде, ключ не совпадает, и расшифровка не происходит. Такой приём серьёзно затрудняет работу исследователей и антивирусных лабораторий.
Специалистам удалось выявить две основные вредоносные программы, которые доставляет DOUBLECUP. Первая - обновлённый загрузчик CountLoader, существующий в версиях для Windows и macOS. Он получил новые функции: копирует легитимные системные утилиты, такие как командная строка и PowerShell, изменяет их внутренние атрибуты и запускает под видом обычных процессов. Загрузчик также создаёт скрытые задачи в планировщике, которые обеспечивают повторный запуск каждые 25 минут, и собирает данные об установленных криптовалютных кошельках и расширениях браузера. Кроме того, CountLoader способен распространяться на съёмные носители через ярлыки.
Вторая нагрузка - DeviceManager, ранее не задокументированный троян удалённого доступа. Его ключевое отличие состоит в использовании блокчейна для поиска командных серверов. Вместо фиксированного адреса троян обращается к смарт-контракту в сети Ethereum или Polygon и получает оттуда зашифрованную строку с актуальным адресом своего сервера управления. Эта техника получила название EtherHiding и позволяет избегать блокировок, так как адрес постоянно меняется и не хранится в коде статично.
DeviceManager использует DNS-туннелирование для связи с командным сервером. Вредоносные запросы маскируются под обычные DNS-обращения, в том числе с суффиксами, имитирующими обращения к серверам Microsoft. Это делает трафик практически неотличимым от легитимного. Перед началом работы троян проверяет языковые настройки системы: если обнаруживается один из языков СНГ, вредоносная программа самоуничтожается, чтобы не привлекать внимания к атакам на русскоязычных пользователей.
Разработчики DOUBLECUP уделили большое внимание защите собственной инфраструктуры. Лицензии и ключи выдаются через бота в Telegram, а для оперативных уведомлений о новых заражениях используется отдельный канал. По оценке исследователей, это свидетельствует о росте коммерциализации киберпреступных услуг: создатели вредоносного ПО всё чаще продают доступ к сложным инструментам, вместо того чтобы использовать их самостоятельно.
Для противодействия подобным угрозам рекомендуется сочетать технические и организационные меры. Необходимо регулярно обновлять операционные системы и прикладное ПО, ограничивать права пользователей и внедрять многофакторную аутентификацию. Особое внимание стоит уделять обучению сотрудников: настоящие проверки на человекоподобность никогда не требуют копировать и запускать команды в терминале. На уровне сетевой защиты полезно контролировать подозрительные DNS-запросы, аномальные задания планировщика и копии системных файлов в пользовательских каталогах.
Индикаторы компрометации
IPv4
- 103.22.137.227
- 146.70.124.154
- 167.148.201.131
- 213.139.77.109
- 67.219.107.181
- 80.96.109.229
- 89.124.117.12
- 91.92.240.100
IPv4 Port Combination
- 213.139.77.109:9090
Domain
- alphastore.vg
- appleid-customertelemetry.gl
- canva-arts.com
- cap.spec-connectweb3.tv
- cap-t1.spec-connectweb3.tv
- cap-t2.spec-connectweb3.tv
- cloud-electronic.com
- cloudscraft.com
- doublecap.live
- doublecap.ltd
- examcanvas.com
- login-hubspot.com
- login-netsuite.com
- login-odoo.com
- login-salesforce.com
- nxtdrcliam.site
- pending-verification.com
- roqqcloud.com
- setup.sh
- srv641398444.host.ultaserver.net
- storagepioneer.com
- supercloudsaver.com
- ticgo-cloud.com
- verification-salesforce.com
Smart Contract
- 0xc027490AF56a9d7050fc259Ecd03DA1580b84aae
Ethereum Address
- 0xCE17b1EF00d47105Bc127BbE6fC45dE47BC22fb8
SHA256
- 08730fda7366104b1461b12834f55723381bf34a234947689c708b1ee431af69
- 28cbbca8099bb1b27668d135314842c69ceb478a7d6b4b08f063d106a06c8f9d
- 6e08cb5602f63bee2b40739167b4aef77763bc8fb47b4839ca2fc1607ad35cba
- 8585721cbc46780903bd727e37a9ed07a33463852046ff65bc718ded4c80dfb1
- 882914f9014f14e89123e835f103ac8f9d4b2e358c1f21c1cbc7f1054e6afed6
- afe273533d6f9d0b8852988f6a4b34571dd52af4c690e54723a86257aa8a015d
- bdf28e611d77362c40a0445655a35943c03accf21bb9a5af755da7eac5ea5e40
- ea70895620f955b0712b85c3fee41de7437d5068267966f0b4fb6fa2704c3a50
