Кампания DOUBLECUP сочетает социальную инженерию ClickFix с многоступенчатой загрузкой вредоносного ПО. Полезная нагрузка скрывается в кэшированных PNG-файлах и в итоге устанавливает загрузчик CountLoader и троян удалённого доступа DeviceManager.
На первом этапе жертве показывают ложное сообщение об ошибке или проверке и предлагают самостоятельно скопировать и выполнить команду. Такой приём называется ClickFix: техническое действие совершает сам пользователь, поэтому браузеру не требуется автоматически загружать очевидный исполняемый файл.
Запущенная команда инициирует цепочку промежуточных сценариев. Для доставки и маскировки компонентов используются PNG-файлы и механизмы кэширования. Изображение при этом служит контейнером или прикрытием для данных, которые последующие стадии извлекают и выполняют. Многоступенчатая схема затрудняет анализ отдельного сетевого запроса.
CountLoader отвечает за дальнейшую загрузку, а DeviceManager предоставляет оператору удалённый доступ к заражённому компьютеру. Такой доступ может применяться для выполнения команд, похищения файлов и установки других инструментов уже после первоначального проникновения.
Пользователям не следует выполнять команды из всплывающих окон, страниц «проверки» или инструкций по исправлению браузера. В корпоративной среде полезно отслеживать запуск PowerShell и других интерпретаторов как дочерних процессов браузера, блокировать подозрительные командные цепочки и проверять нетипичные файлы изображений, после обращения к которым начинается выполнение скриптов.
Кампания DOUBLECUP распространяет два RAT через ClickFix и PNG-кэш
Источник: The Hacker News