DOUBLECUP: новая платформа для массовых ClickFix-атак доставляет сложные трояны

information security

С начала июня 2026 года на теневом рынке действует новый сервис DOUBLECUP, предоставляющий киберпреступникам готовую инфраструктуру для атак по схеме ClickFix. Пользователя заманивают на страницу, имитирующую проверку на человекоподобность, и обманом заставляют скопировать и запустить команду. В результате на устройство попадает вредоносное ПО. Модель, известная как Loader-as-a-Service (загрузчик как услуга), позволяет заказчикам арендовать механизм доставки без собственной разработки.

Описание

Сервис реализован по принципу клиент-серверной архитектуры. Злоумышленник покупает лицензию и получает доступ к панели управления, где настраивает кампании: выбирает домен, способ скрытия кода, целевой браузер. Дальнейшая техническая работа, включая хостинг зашифрованных файлов, генерацию ключей и отслеживание сессий, автоматизирована. От оператора требуется лишь встроить небольшой фрагмент кода в свой сайт-приманку.

Портал лицензирования DOUBLECUP

Как указывают аналитики SOCRadar, платформа рассчитана на широкий круг клиентов. В открытом доступе находятся русскоязычная документация и лицензионный портал, через который распространяются ключи и обновления. Связь с заказчиками ведётся через Telegram-бота, а один из предполагаемых администраторов сервиса ранее создавал вредоносные расширения для Visual Studio Code.

Типичная атака начинается с поддельной страницы входа крупной CRM-системы, например HubSpot, Salesforce или Odoo. Поверх настоящего интерфейса встроен скрытый код, который запускает мошеннический сценарий. Посетитель видит окно "Проверка безопасности" и инструкцию: нажать кнопку, скопировать команду, открыть окно выполнения и вставить её. В этот момент браузер уже успевает незаметно загрузить в кэш картинку со скрытым содержимым, а скопированная команда при запуске извлекает из неё первый этап вредоносного кода.

Механика заражения многоступенчатая. Сначала страница отправляет запрос на сервер, регистрируя сессию и получая настройки, адаптированные под конкретный браузер. Затем браузер скачивает стеганографическое изображение, внутри которого спрятаны исполняемые фрагменты. После запуска скопированной команды изображение расшифровывается, и из него извлекается первый компонент - он связывается с командным сервером и запускает второй этап. На этом этапе выполняется основной вредоносный код, который уже остаётся в памяти устройства.

Важная особенность DOUBLECUP - использование публичного IP-адреса жертвы в качестве ключа шифрования. Второй этап определяет внешний IP-адрес компьютера и на его основе генерирует ключ для расшифровки финальной нагрузки. Если вредоносное ПО анализируется в изолированной среде, ключ не совпадает, и расшифровка не происходит. Такой приём серьёзно затрудняет работу исследователей и антивирусных лабораторий.

Специалистам удалось выявить две основные вредоносные программы, которые доставляет DOUBLECUP. Первая - обновлённый загрузчик CountLoader, существующий в версиях для Windows и macOS. Он получил новые функции: копирует легитимные системные утилиты, такие как командная строка и PowerShell, изменяет их внутренние атрибуты и запускает под видом обычных процессов. Загрузчик также создаёт скрытые задачи в планировщике, которые обеспечивают повторный запуск каждые 25 минут, и собирает данные об установленных криптовалютных кошельках и расширениях браузера. Кроме того, CountLoader способен распространяться на съёмные носители через ярлыки.

Вторая нагрузка - DeviceManager, ранее не задокументированный троян удалённого доступа. Его ключевое отличие состоит в использовании блокчейна для поиска командных серверов. Вместо фиксированного адреса троян обращается к смарт-контракту в сети Ethereum или Polygon и получает оттуда зашифрованную строку с актуальным адресом своего сервера управления. Эта техника получила название EtherHiding и позволяет избегать блокировок, так как адрес постоянно меняется и не хранится в коде статично.

DeviceManager использует DNS-туннелирование для связи с командным сервером. Вредоносные запросы маскируются под обычные DNS-обращения, в том числе с суффиксами, имитирующими обращения к серверам Microsoft. Это делает трафик практически неотличимым от легитимного. Перед началом работы троян проверяет языковые настройки системы: если обнаруживается один из языков СНГ, вредоносная программа самоуничтожается, чтобы не привлекать внимания к атакам на русскоязычных пользователей.

Разработчики DOUBLECUP уделили большое внимание защите собственной инфраструктуры. Лицензии и ключи выдаются через бота в Telegram, а для оперативных уведомлений о новых заражениях используется отдельный канал. По оценке исследователей, это свидетельствует о росте коммерциализации киберпреступных услуг: создатели вредоносного ПО всё чаще продают доступ к сложным инструментам, вместо того чтобы использовать их самостоятельно.

Для противодействия подобным угрозам рекомендуется сочетать технические и организационные меры. Необходимо регулярно обновлять операционные системы и прикладное ПО, ограничивать права пользователей и внедрять многофакторную аутентификацию. Особое внимание стоит уделять обучению сотрудников: настоящие проверки на человекоподобность никогда не требуют копировать и запускать команды в терминале. На уровне сетевой защиты полезно контролировать подозрительные DNS-запросы, аномальные задания планировщика и копии системных файлов в пользовательских каталогах.

Индикаторы компрометации

IPv4

  • 103.22.137.227
  • 146.70.124.154
  • 167.148.201.131
  • 213.139.77.109
  • 67.219.107.181
  • 80.96.109.229
  • 89.124.117.12
  • 91.92.240.100

IPv4 Port Combination

  • 213.139.77.109:9090

Domain

  • alphastore.vg
  • appleid-customertelemetry.gl
  • canva-arts.com
  • cap.spec-connectweb3.tv
  • cap-t1.spec-connectweb3.tv
  • cap-t2.spec-connectweb3.tv
  • cloud-electronic.com
  • cloudscraft.com
  • doublecap.live
  • doublecap.ltd
  • examcanvas.com
  • login-hubspot.com
  • login-netsuite.com
  • login-odoo.com
  • login-salesforce.com
  • nxtdrcliam.site
  • pending-verification.com
  • roqqcloud.com
  • setup.sh
  • srv641398444.host.ultaserver.net
  • storagepioneer.com
  • supercloudsaver.com
  • ticgo-cloud.com
  • verification-salesforce.com

Smart Contract

  • 0xc027490AF56a9d7050fc259Ecd03DA1580b84aae

Ethereum Address

  • 0xCE17b1EF00d47105Bc127BbE6fC45dE47BC22fb8

SHA256

  • 08730fda7366104b1461b12834f55723381bf34a234947689c708b1ee431af69
  • 28cbbca8099bb1b27668d135314842c69ceb478a7d6b4b08f063d106a06c8f9d
  • 6e08cb5602f63bee2b40739167b4aef77763bc8fb47b4839ca2fc1607ad35cba
  • 8585721cbc46780903bd727e37a9ed07a33463852046ff65bc718ded4c80dfb1
  • 882914f9014f14e89123e835f103ac8f9d4b2e358c1f21c1cbc7f1054e6afed6
  • afe273533d6f9d0b8852988f6a4b34571dd52af4c690e54723a86257aa8a015d
  • bdf28e611d77362c40a0445655a35943c03accf21bb9a5af755da7eac5ea5e40
  • ea70895620f955b0712b85c3fee41de7437d5068267966f0b4fb6fa2704c3a50

Комментарии: 0