NUEVO SERVICIO DE CARGA RUSO DOUBLECUP UTILIZA IMÁGENES PNG CON MALWARE PARA EVADIR DETECCIÓN
Introducción
En los últimos meses, los equipos de ciberinteligencia han detectado una sofisticada campaña de malware protagonizada por DOUBLECUP, un nuevo servicio de carga (Loader-as-a-Service, LaaS) de origen ruso. Esta amenaza destaca por el uso de imágenes PNG manipuladas, almacenadas de forma sigilosa en la caché del navegador de las víctimas, con el objetivo de desplegar payloads adicionales, entre ellos el conocido CountLoader y el troyano de acceso remoto (RAT) DeviceManager, hasta ahora no documentado públicamente. El modus operandi empleado por DOUBLECUP representa una evolución en las técnicas de evasión y persistencia, planteando un desafío considerable para los equipos de defensa.
Contexto del Incidente o Vulnerabilidad
DOUBLECUP surge en un contexto de crecimiento de los servicios de malware bajo el modelo “as-a-service”, donde actores de amenazas alquilan infraestructura y herramientas listas para desplegar campañas a gran escala. Desde principios de 2024, se ha observado un incremento en la utilización de cebos ClickFix —típicamente falsas notificaciones de actualización de navegadores o complementos— como vector inicial para comprometer a los usuarios. Una vez que la víctima interactúa con el cebo, se desencadena la descarga de una imagen PNG especialmente manipulada que, lejos de ser inofensiva, oculta en su interior código malicioso mediante técnicas de esteganografía.
Detalles Técnicos
La cadena de ataque identificada consta de varias fases:
1. Vector Inicial: La víctima accede a una web comprometida o maliciosa que despliega un cebo ClickFix (por ejemplo, “actualiza tu navegador para continuar”).
2. Descarga Encubierta: Se descarga en segundo plano una imagen PNG en la caché del navegador. El archivo aparenta ser benigno, pero contiene, oculto mediante esteganografía, el primer payload.
3. Extracción y Ejecución: Un script ejecutado a través de JavaScript extrae la carga maliciosa del PNG y la ejecuta en el sistema de la víctima.
4. Carga Secundaria: Se inicia la descarga de CountLoader, que a su vez entrega el RAT DeviceManager.
Los TTP identificados se alinean con las técnicas MITRE ATT&CK:
– T1036 (Masquerading)
– T1027 (Obfuscated Files or Information)
– T1204 (User Execution: Malicious Link)
– T1105 (Ingress Tool Transfer)
Los Indicadores de Compromiso (IoC) detectados incluyen hashes MD5/SHA256 de las imágenes PNG maliciosas, URLs de entrega asociadas a dominios rusos y patrones específicos en los scripts de extracción.
Respecto a las versiones afectadas, la campaña es agnóstica respecto al navegador, afectando principalmente a Google Chrome, Mozilla Firefox y Microsoft Edge en sistemas Windows 10 y 11. No se han identificado exploits para vulnerabilidades de día cero, sino un abuso de la funcionalidad estándar de caché y ejecución de scripts.
Impacto y Riesgos
La utilización de esteganografía dificulta la detección por parte de soluciones tradicionales de seguridad, ya que los archivos PNG no suelen ser inspeccionados en profundidad. Una vez comprometido el sistema, DeviceManager otorga a los atacantes control remoto completo, incluyendo la exfiltración de credenciales, espionaje en tiempo real y despliegue de cargas adicionales (ransomware, infostealers, etc.).
Se estima que, desde marzo de 2024, DOUBLECUP ha impactado a cientos de empresas en sectores financiero, tecnológico y manufacturero en Europa occidental, con un crecimiento del 27% mensual en la detección de incidentes relacionados. El coste medio de recuperación por incidente vinculado a LaaS supera los 120.000 euros, según análisis del sector.
Medidas de Mitigación y Recomendaciones
– Refuerzo de la inspección de tráfico web y análisis profundo de archivos (sandboxing de imágenes sospechosas).
– Actualización y despliegue de firmas IoC asociadas a DOUBLECUP en sistemas EDR y SIEM.
– Restricción de la ejecución de scripts no autorizados en navegadores corporativos y políticas de seguridad reforzadas (CSP).
– Formación de usuarios sobre cebos de ingeniería social y falsas alertas de actualización.
– Monitorización proactiva de la actividad de red saliente y revisión de logs en busca de indicadores anómalos.
Opinión de Expertos
Según analistas de Kaspersky y Recorded Future, la campaña DOUBLECUP representa una evolución significativa en el uso de la esteganografía como vector inicial de ataque, “difuminando la línea entre archivos legítimos y maliciosos en el entorno web”. Los expertos advierten que las medidas de protección tradicionales, centradas en la inspección superficial de archivos y reputación de URLs, resultan insuficientes ante estos enfoques.
Implicaciones para Empresas y Usuarios
El auge de servicios LaaS como DOUBLECUP rebaja la barrera de entrada para campañas avanzadas, permitiendo a actores con baja sofisticación acceder a herramientas de ataque profesionalizadas. Para empresas sujetas a regulaciones como GDPR y NIS2, un incidente de este tipo podría conllevar sanciones significativas por exposición de datos y compromisos de sistemas críticos. Además, la rápida propagación de campañas ClickFix y la dificultad de contención exigen una revisión urgente de las estrategias de gestión de amenazas y respuesta a incidentes.
Conclusiones
DOUBLECUP ejemplifica la convergencia de técnicas avanzadas de evasión, servicios de malware a demanda y abuso de la ingeniería social, consolidando la tendencia hacia amenazas cada vez más sigilosas y resilientes. La colaboración entre equipos SOC, administradores y responsables de cumplimiento será clave para anticipar, detectar y contener este tipo de amenazas emergentes.
(Fuente: feeds.feedburner.com)
