Российский DOUBLECUP прячет RAT в PNG и заражает Windows и macOS

Российский DOUBLECUP прячет RAT в PNG и заражает Windows и macOS 176 просмотров

Мадина Ахметова #технологии

4 августа 2026 года издание The Hacker News сообщило о российском сервисе загрузки вредоносных программ DOUBLECUP. По данным компании SOCRadar, платформа использует технику социальной инженерии ClickFix и доставляет вредоносный код через PNG-файлы, сохранённые в кэше браузера.

SOCRadar обнаружила DOUBLECUP после анализа открытого каталога на IP-адресе 213.139.77[.]109:9090. Позднее связанные файлы идентифицировали как элементы панели управления сервиса. Исследователи считают, что DOUBLECUP работает как минимум с начала июня 2026 года и предоставляет клиентам лицензии, агент для создания кампаний и инструменты загрузки полезной нагрузки.

Операторы настраивают домен, адрес страницы, способ стеганографии, формат архива, команду ClickFix и URL с полезной нагрузкой. Вредоносный код встраивается в страницы, имитирующие формы входа в NetSuite, Odoo, HubSpot и Salesforce. Такие сайты загружают компонент через iframe, после чего предлагают пользователю выполнить команду, якобы необходимую для исправления ошибки или подтверждения личности.

На первом этапе DOUBLECUP получает конфигурацию с адреса API, определяет браузер пользователя и загружает PNG с внедрённым содержимым. Затем вредоносная команда ищет изображение в кэше Chrome, Edge, Firefox, Brave или Opera и извлекает из него JavaScript, VBScript либо PowerShell. После выполнения команды сервер фиксирует успешное заражение и перенаправляет пользователя на другую страницу.

Извлечённый компонент расшифровывает следующую стадию непосредственно в памяти. Для формирования ключа используется публичный IPv4-адрес жертвы, поэтому на другом компьютере или в среде анализа расшифровка завершается ошибкой. Такой механизм, который SOCRadar называет привязкой к окружению, затрудняет исследование образцов и снижает эффективность автоматических песочниц.

Одним из основных семейств, распространяемых через DOUBLECUP, стал CountLoader для Windows и macOS. Обновлённые версии создают задания планировщика, проверяют установленные расширения браузеров и ищут признаки криптовалютных кошельков. Загрузчик также анализирует ярлыки браузеров в меню «Пуск» и на рабочем столе. Функция изменения ярлыков для запуска вредоносного процесса пока не активируется, что может указывать на незавершённую разработку.

CountLoader собирает сведения о системе, отправляет их на сервер управления и принимает команды на запуск исполняемых файлов, библиотек DLL, установщиков MSI и HTML-приложений HTA. Он также может скачать архив, распаковать его, запустить основной файл и удалить созданные механизмы закрепления, чтобы затруднить последующий анализ.

Вторая полезная нагрузка получила название DeviceManager. Это ранее не описанный модульный RAT на Python, распространяемый через установщик Inno Setup, скомпилированный на Delphi. Установщик извлекает встроенную среду Python и запускает вредоносный скрипт.

DeviceManager использует EtherHiding: адрес сервера управления извлекается из смарт-контрактов сетей Ethereum и Polygon. В исследованном образце был указан адрес 91.92.240[.]100, а обмен данными выполнялся через HTTP или DNS. RAT собирает сведения об устройстве, получает команды, скачивает дополнительные файлы и возвращает результаты выполнения оператору.

Вредоносная программа умеет запускать PowerShell и Python-скрипты, а также передавать команды в cmd.exe. При обнаружении локали, связанной со странами СНГ, DeviceManager удаляет задание планировщика, стирает каталог установки через cmd.exe и завершает работу. Это ограничение снижает риск заражения систем в регионе, который разработчики исключили из целей.

Для управления клиентами DOUBLECUP используется Telegram-бот. Через него операторы отслеживают посещения, отправляют команды, передают лицензионные ключи и получают уведомления о результатах заражения. По данным SOCRadar, один из связанных с ботом участников публиковал подозрительное расширение Agent IDE в официальном магазине Microsoft Visual Studio Code.

DOUBLECUP сочетает ClickFix, стеганографию, запуск кода из браузерного кэша и привязку расшифровки к публичному IP-адресу. В результате сервис разделяет доставку, расшифровку и запуск полезной нагрузки, что уменьшает объём вредоносных данных на диске и усложняет обнаружение стандартными средствами защиты.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал