Auf den Punkt: DOUBLECUP smugeldab pahatahtlikku koodi brauserite vahemällu salvestatud PNG-piltide kaudu ning paigaldab selle abil CountLoaderi ja uue RAT-i DeviceManager.
Venekeelsest küberkuritegevuse keskkonnast pärit Loader-as-a-Service nimega DOUBLECUP kasutab ClickFix-ründeid, et peita pahatahtlikku koodi PNG-piltides, mis salvestatakse ohvrite brauseri vahemällu. Sel viisil edastatakse Windowsi ja macOS-i seadmetesse laadur CountLoader ning Windowsi süsteemidesse uus kaugjuurdepääsu troojalane nimega DeviceManager.
DOUBLECUP on äsja tuvastatud Loader-as-a-Service teenus venekeelsest küberkuritegevuse keskkonnast. Ründajad kasutavad ClickFix-tehnikat, mille puhul ohvreid meelitatakse manipuleeritud veebilehtede või võltsitud veateadete abil ise pahatahtlikke käske käivitama – näiteks kopeerides ja kleepides käsurida väidetavaid veaparandussamme. DOUBLECUP eripära seisneb varjamises: tegelik pahatahtlik kood on põimitud PNG-pildifailidesse, mida brauser tavapäraselt vahemällu salvestab. Need vahemälu pildid toimivad kasuliku koorma kandjatena ning jäävad seetõttu tuvastamata klassikaliste avastusmehhanismide eest, mis keskenduvad ebatavalistele failitüüpidele või võrguühendustele.
Selle mehhanismi kaudu edastab DOUBLECUP kõigepealt juba tuntud laaduri CountLoader, mis töötab nii Windowsi kui ka macOS-i süsteemides. Teises etapis paigaldatakse Windowsi seadmetesse uus kaugjuurdepääsu troojalane nimega DeviceManager, mis annab ründajatele püsiva kaugjuurdepääsu nakatunud süsteemidele.
Turvavastutajate jaoks on oluline see, et DOUBLECUPiga on tekkinud järjekordne ClickFix-ründemeetodi täiustatud tase – meetod, mida eri kurjategijate rühmitused kasutavad selle ilmumisest saadik üha enam sisenemisvektorina. Pahatahtliku koodi peitmine brauseri vahemälu piltides raskendab veelgi signatuuripõhiste turvalahenduste ja võrgujälgimise tuvastamisvõimet, kuna liiklus näib esmapilgul tavapärase veebisisu laadimisena.
Ettevõtted peaksid tugevdama töötajate koolitust ClickFix-mustrite äratundmiseks, kuna rünne tugineb sotsiaalinsenerlusele, mitte tehnilistele turvaaukudele. Lisaks on soovitatav kontrollida, kas lõpp-punktide tuvastuslahendused (Endpoint Detection) suudavad ära tunda ebatavalist käsurea tegevust, mis on ClickFix-ahelatele iseloomulik – sõltumata sellest, kuidas kasulik koorem lõpuks maskeeritakse.
Allikas: www.bleepingcomputer.com · Avaldatud 3. augustil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.