Российский DOUBLECUP прячет RAT в PNG и заражает Windows и macOS
176 просмотров4 августа 2026 года издание The Hacker News сообщило о российском сервисе загрузки вредоносных программ DOUBLECUP. По данным компании SOCRadar, платформа использует технику социальной инженерии ClickFix и доставляет вредоносный код через PNG-файлы, сохранённые в кэше браузера.
SOCRadar обнаружила DOUBLECUP после анализа открытого каталога на IP-адресе 213.139.77[.]109:9090. Позднее связанные файлы идентифицировали как элементы панели управления сервиса. Исследователи считают, что DOUBLECUP работает как минимум с начала июня 2026 года и предоставляет клиентам лицензии, агент для создания кампаний и инструменты загрузки полезной нагрузки.
Операторы настраивают домен, адрес страницы, способ стеганографии, формат архива, команду ClickFix и URL с полезной нагрузкой. Вредоносный код встраивается в страницы, имитирующие формы входа в NetSuite, Odoo, HubSpot и Salesforce. Такие сайты загружают компонент через iframe, после чего предлагают пользователю выполнить команду, якобы необходимую для исправления ошибки или подтверждения личности.
На первом этапе DOUBLECUP получает конфигурацию с адреса API, определяет браузер пользователя и загружает PNG с внедрённым содержимым. Затем вредоносная команда ищет изображение в кэше Chrome, Edge, Firefox, Brave или Opera и извлекает из него JavaScript, VBScript либо PowerShell. После выполнения команды сервер фиксирует успешное заражение и перенаправляет пользователя на другую страницу.
Извлечённый компонент расшифровывает следующую стадию непосредственно в памяти. Для формирования ключа используется публичный IPv4-адрес жертвы, поэтому на другом компьютере или в среде анализа расшифровка завершается ошибкой. Такой механизм, который SOCRadar называет привязкой к окружению, затрудняет исследование образцов и снижает эффективность автоматических песочниц.
Одним из основных семейств, распространяемых через DOUBLECUP, стал CountLoader для Windows и macOS. Обновлённые версии создают задания планировщика, проверяют установленные расширения браузеров и ищут признаки криптовалютных кошельков. Загрузчик также анализирует ярлыки браузеров в меню «Пуск» и на рабочем столе. Функция изменения ярлыков для запуска вредоносного процесса пока не активируется, что может указывать на незавершённую разработку.
CountLoader собирает сведения о системе, отправляет их на сервер управления и принимает команды на запуск исполняемых файлов, библиотек DLL, установщиков MSI и HTML-приложений HTA. Он также может скачать архив, распаковать его, запустить основной файл и удалить созданные механизмы закрепления, чтобы затруднить последующий анализ.
Вторая полезная нагрузка получила название DeviceManager. Это ранее не описанный модульный RAT на Python, распространяемый через установщик Inno Setup, скомпилированный на Delphi. Установщик извлекает встроенную среду Python и запускает вредоносный скрипт.
DeviceManager использует EtherHiding: адрес сервера управления извлекается из смарт-контрактов сетей Ethereum и Polygon. В исследованном образце был указан адрес 91.92.240[.]100, а обмен данными выполнялся через HTTP или DNS. RAT собирает сведения об устройстве, получает команды, скачивает дополнительные файлы и возвращает результаты выполнения оператору.
Вредоносная программа умеет запускать PowerShell и Python-скрипты, а также передавать команды в cmd.exe. При обнаружении локали, связанной со странами СНГ, DeviceManager удаляет задание планировщика, стирает каталог установки через cmd.exe и завершает работу. Это ограничение снижает риск заражения систем в регионе, который разработчики исключили из целей.
Для управления клиентами DOUBLECUP используется Telegram-бот. Через него операторы отслеживают посещения, отправляют команды, передают лицензионные ключи и получают уведомления о результатах заражения. По данным SOCRadar, один из связанных с ботом участников публиковал подозрительное расширение Agent IDE в официальном магазине Microsoft Visual Studio Code.
DOUBLECUP сочетает ClickFix, стеганографию, запуск кода из браузерного кэша и привязку расшифровки к публичному IP-адресу. В результате сервис разделяет доставку, расшифровку и запуск полезной нагрузки, что уменьшает объём вредоносных данных на диске и усложняет обнаружение стандартными средствами защиты.
Другие новости
Видеосюжет о якобы действующей в Кыргызстане иностранной ЧВК вызвал официальное опровержение и напоминание об ответственности за фейки.
Журналистку из Алматы признали виновной по статье о распространении персональных данных после публикаций о конфликте на рынке «Кенжехан».
CISA предупредила об атаках на N-able N-central: обход аутентификации позволил злоумышленникам получить доступ к серверам и системам клиентов.
После недельной остановки Казахстан восстановил поставки через главный нефтяной маршрут. На терминале в Новороссийске снова грузят танкеры «Тенгизшевройла».
В Мичигане умерли два человека на фоне крупнейшей вспышки циклоспориаза в США. Власти продолжают искать источник заражения.
Польские ВВС во второй раз за несколько дней подняли истребители из-за российского Ил-20, летевшего с выключенным транспондером над Балтикой.
Президент Колумбии вновь обвинил власти и зарубежные силы в фальсификации июньских выборов, но избиркомы и наблюдатели отвергли его заявления.
После массового перехода через границу Испания и Марокко возвращают мигрантов, а власти Сеуты пытаются разместить сотни детей без сопровождения.
Новая Зеландия прекратила коммерческие забеги борзых после многолетних споров о травмах животных. Теперь стране нужно пристроить около 1300 собак.
Атака через npm маскировала вредоносную цепочку под внутренние библиотеки Alibaba и получила доступ к Windows, Linux и macOS разработчиков.
В Алматы, Астане и Шымкенте обновились курсы валют: доллар продают до 476 тенге, евро — до 548 тенге. Самый широкий спред — в столице.
Ольга Стефанишина покинула пост посла Украины в Вашингтоне по собственному желанию. Зеленский пока не объявил её преемника.
Два республиканца сняли блокировку кандидатуры Тодда Бланша после приказа об отмене фонда на 1,8 млрд долларов и уточнения налоговых гарантий Трампа.
Вашингтон усиливает давление на Латинскую Америку, связывая борьбу с картелями, противостояние Китаю и поддержку правых правительств с новой стратегией Трампа.
Вашингтон и Токио впервые за многие годы вместе поддержали иену, стремясь сдержать инфляцию, валютную нестабильность и рост рисков для рынков.
Исследователи Palo Alto Networks предупредили: вредоносная программа на Windows-компьютере может использовать синхронизацию ключей Google для захвата аккаунта.
С начала 2026 года в метро Алматы задержали 310 человек с запрещёнными предметами. Полиция изъяла ножи, кастеты и четыре боеприпаса.
Мининформации приняло меры по ограничению доступа к smi24.kz из-за рекламы букмекеров. Через агрегатор проходил трафик десятков казахстанских СМИ.
В начале недели Кыргызстан ждут дожди и грозы, а к выходным в Бишкеке, Оше и южных регионах температура поднимется до +39 °C.
Власти Сингапура запретили Роберту Дель Надже и Гранту Маршаллу возвращаться в страну после палестинского флага и лозунга на концерте.