DOUBLECUP использует ClickFix и кэшированные PNG для доставки CountLoader и RAT DeviceManager
Новый российский сервис загрузки программного обеспечения (LaaS) под кодовым названием DOUBLECUP активно использует приманки ClickFix для размещения заражённых PNG-изображений в кэше браузеров жертв. Это позволяет злоумышленникам в конечном итоге доставлять два вредоносных компонента: CountLoader и ранее не документированный троян удалённого доступа под названием DeviceManager.
Первая стадия атаки включает в себя внедрение стеганографического PNG-изображения в кэш браузера. После этого загружается скрытое содержимое, которое выполняет второй этап атаки, активируя вредоносные функции.
Использование стеганографии, то есть скрытия информации внутри других файлов, позволяет злоумышленникам обойти некоторые механизмы обнаружения и защиты, так как обычные изображения не вызывают подозрений у пользователей и антивирусных решений.
CountLoader, как известно, используется для загрузки других вредоносных программ и может быть настроен для различных целей, включая кражу конфиденциальной информации и установку дополнительных вредоносных компонентов.
Новый троян DeviceManager, о котором ранее не было информации, также представляет собой серьёзную угрозу, позволяя злоумышленникам получить удалённый доступ к устройствам жертв и управлять ими, что может привести к утечке данных или шифрованию файлов.
Эксперты по кибербезопасности рекомендуют пользователям быть особенно внимательными к источникам загружаемого контента и использовать современные решения для защиты от вредоносных программ. Регулярное обновление программного обеспечения и антивирусных баз также может значительно снизить риск заражения.