3 de agosto de 2026. Un nuevo servicio ruso de malware como servicio, denominado DOUBLECUP, utiliza campañas ClickFix para ocultar código malicioso en imágenes PNG almacenadas en la caché de los navegadores. Según la unidad de investigación de amenazas de SOCRadar, la infraestructura distribuye CountLoader, dirigido a sistemas Windows y macOS, y un troyano de acceso remoto para Windows llamado DeviceManager.
SOCRadar sitúa la actividad de DOUBLECUP a comienzos de junio de 2026. El servicio ofrece a sus clientes licencias y una herramienta para Windows desarrollada en Go, con la que pueden crear campañas y generar el código que posteriormente incorporan a sus sitios web. DOUBLECUP proporciona buena parte de la infraestructura operativa: aloja las imágenes PNG con esteganografía, gestiona los endpoints de sesión y señalización, suministra claves de cifrado y reconstruye automáticamente las cargas.
Los clientes deben crear y alojar los sitios que muestran los avisos ClickFix, añadir el código frontend generado por el servicio y aplicar, si lo consideran necesario, medidas adicionales de ofuscación o de análisis evasivo. SOCRadar identificó DOUBLECUP mientras investigaba un directorio abierto en la dirección 213[.]139.77[.]109:9090 que contenía archivos de prueba. Posteriormente, la misma dirección IP apareció asociada al panel de licencias del servicio.
Para preparar una campaña, el operador configura mediante la aplicación para Windows el dominio, la ruta URL, el método de esteganografía, el tipo de incrustación, la acción de ejecución y las ubicaciones de las cargas. La herramienta genera un endpoint de configuración de API que devuelve la URL y el tamaño de la imagen esteganográfica, el endpoint de sesión y comandos adaptados a Chrome, Edge, Firefox, Brave y Opera.
El código de DOUBLECUP incorporado en los sitios ClickFix recupera esa configuración, precarga la imagen esteganográfica en la caché del navegador de la víctima, registra la sesión, selecciona el comando correspondiente al navegador utilizado y lo copia en el portapapeles al abrirse la página. SOCRadar observó campañas con falsos CAPTCHA en páginas de inicio de sesión que suplantaban a NetSuite, Odoo, HubSpot y Salesforce. El código malicioso se cargaba mediante iframes integrados.
Cuando la víctima accede a uno de esos sitios, DOUBLECUP registra la sesión, determina su dirección IP pública y fuerza al navegador a descargar y almacenar en caché una imagen PNG maliciosa. A continuación, la página muestra instrucciones con apariencia de CAPTCHA que intentan convencer al usuario para pegar y ejecutar un comando copiado automáticamente en el portapapeles.
Una vez ejecutado, el comando busca en la caché del navegador el archivo PNG a partir de su tamaño exacto y utiliza findstr o certutil para recuperar y ejecutar la primera carga oculta en la imagen. Esa carga inicia un dropper de segunda fase sin archivos, que obtiene la dirección IPv4 pública del equipo y la emplea para crear una clave de descifrado para la carga final cifrada. Tras verificar el resultado mediante un hash SHA-256 integrado, el dropper ejecuta el malware en memoria.
Entre las cargas finales figura una versión actualizada de CountLoader. El malware recopila información del sistema infectado, busca aplicaciones de monederos de criptomonedas y extensiones del navegador, comprueba si Signal Desktop está instalado y establece persistencia mediante tareas programadas. También puede descargar y ejecutar archivos, incluidos paquetes MSI, módulos de PowerShell y DLL. SOCRadar recuperó además una versión para macOS compilada para equipos Intel y Apple Silicon, que utiliza un LaunchAgent para persistir y herramientas integradas como curl, sw_vers, system_profiler e ioreg para comunicarse con servidores bajo control de los atacantes.
La segunda familia es DeviceManager, un RAT modular basado en Python para Windows. El malware emplea contratos inteligentes de blockchain para determinar la dirección IP de su servidor de mando y control. Mediante la técnica EtherHiding, recupera la dirección C2 actual desde un contrato inteligente de Ethereum o Polygon, lo que dificulta las acciones de interrupción de la infraestructura.
En países que no forman parte de la Comunidad de Estados Independientes (CIS), DeviceManager recopila el identificador GUID del equipo, el identificador del disco, el SID del usuario, el nombre del equipo, el nombre de usuario, la versión del sistema operativo, la arquitectura, el antivirus instalado y la información del dominio. El RAT utiliza registros DNS de tipo A y TXT para sustraer datos del sistema, recibir comandos, descargar cargas y devolver a los atacantes los resultados de su ejecución.
El uso de esteganografía en campañas ClickFix no es nuevo. Huntress ya había documentado operaciones que ocultaban las cargas de LummaC2 y Rhadamanthys dentro de los datos de píxeles de imágenes PNG. La información sobre DOUBLECUP ha sido publicada por BleepingComputer: https://www.bleepingcomputer.com/news/security/new-doublecup-clickfix-service-hides-malware-in-browser-cache-images/.
Fuente: BleepingComputer