Исследователи компании SOCRadar обнаружили платформу DOUBLECUP, функционирующую как сервис для распространения вредоноса (LaaS). Киберпреступники, использующие эту платформу, реализуют ClickFix-атаки путем встраивания опасного кода в графические файлы PNG, которые предварительно размещаются в кеше браузера целевого пользователя. Через данный механизм распространяется вредонос CountLoader для операционных систем Windows и macOS. Некоторые компьютеры на платформе Windows также поражаются неизвестным ранее удаленным помощником DeviceManager.

Согласно заявлениям экспертов, платформа DOUBLECUP функционирует с июня 2026 года. Разработчики предоставляют своим клиентам утилиту на языке программирования Go для операционной системы Windows, которая облегчает настройку атак и создание вредоносного кода для веб-приложений.

Платформа берет на себя критическую роль в инфраструктуре атаки: сохраняет образы с замаскированными при помощи техники стеганографии полезными нагрузками, координирует пользовательские сеансы, распределяет ключи для декодирования и автоматически модифицирует полезную нагрузку. Преступникам нужно лишь разработать поддельный сайт в стиле ClickFix, встроить произведенный код и при желании добавить дополнительное усложнение кода.

В ходе проведенного анализа обнаруженных атак злоумышленники воспроизводили поддельные входные страницы для сервисов NetSuite, Odoo, HubSpot и Salesforce, вставляя вредоносный скрипт через встроенный элемент iframe. Во время посещения подобной страницы пользователем скрипт фиксировал данные сеанса, определял тип браузера и принудительно помещал PNG-файл в кеш браузера.

После этого юзер видел фальшивую проверку человека (CAPTCHA), которая просила вставить и исполнить команду, уже находящуюся в буфере обмена. При этом DOUBLECUP может создавать различные инструкции для Chrome, Edge, Firefox, Brave и Opera.

При выполнении такой инструкции система находит требуемый PNG-файл в памяти браузера, основываясь на его размере, а затем с помощью утилит findstr или certutil извлекает из картинки припрятанный JavaScript, VBScript или PowerShell-код, который активирует второй уровень вредоноса.

Для восстановления окончательного вредоносного кода применяется открытый IP-адрес пострадавшего: на его основе создается пароль для специализированного потокового кодера, основанного на алгоритме SHA-256 в режиме CTR с операцией XOR. Таким образом, попытка расшифровки этого кода на другом устройстве приведет к отказу.

Согласно информации исследователей, один из распространяемых с помощью DOUBLECUP опасных программ — это обновленный загрузчик CountLoader, предназначенный для Windows и macOS. Он собирает данные о ПК, определяет присутствие программ и плагинов для управления цифровыми активами, проверяет установку приложения Signal Desktop и встраивается в систему через встроенные механизмы запуска (планировщик задач в Windows или LaunchAgent в macOS). Кроме того, этот загрузчик может скачивать и активировать MSI-инсталляторы, библиотеки DLL, модули PowerShell и другие исполняемые файлы.

Второй тип опасного кода является модульной программой удаленного управления DeviceManager, созданной на языке Python, которая прерывает атаку при обнаружении языка из регионов Содружества независимых государств (в этом сценарии программа самоуничтожается). В других обстоятельствах программа собирает идентификатор GUID, внутреннее число безопасности учетной записи, имя хоста, информацию о версии системы, данные об архитектуре процессора, установленной антивирусной защите и членстве в доменной сети.

Для определения актуального адреса сервера управления DeviceManager применяет методику EtherHiding, то есть извлекает информацию из умных контрактов в сетях Ethereum и Polygon. После этого программа удаленного управления применяет протокол HTTP или DNS-запросы типа A и TXT для передачи собранных сведений, получения инструкций и загрузки дополнительных опасных файлов. Стоит отметить, что данная программа способна исполнять системные команды через cmd.exe, а также запускать скрипты на PowerShell и Python.