Lühidalt: LaaS-kampaania DOUBLECUP peidab pahavara brauseri vahemälus olevatesse PNG-piltidesse ning levitab ClickFix-petuskeemi abil laadurit CountLoader ja uut kaugjuurdepääsu troojalast DeviceManager.
Uus venekeelne Loader-as-a-Service operatsioon nimega DOUBLECUP kasutab ClickFix-tüüpi sotsiaalinseneeria võtteid, et paigutada manipuleeritud PNG-pilte ohvrite brauseri vahemällu ning levitada nende kaudu CountLoaderit ja seni tundmatut kaugjuurdepääsu troojalast DeviceManager.
Teadete kohaselt paigutab DOUBLECUP-i esimene rünnakuetapp steganograafiliselt ette valmistatud PNG-pildi brauseri vahemällu. Sellest pildist eraldatakse ja käivitatakse peidetud kood, mis käivitab rünnaku teise etapi. Kampaania tugineb ClickFix-tüüpi peibutustaktikatele, mille käigus meelitatakse ohvreid võltsitud veateadete või kontrollimisdialoogide abil käivitama käsitsi käske, mis panevad nakatumisprotsessi käima. Nakkusahela lõpus on kaks pahavara — üks juba tuntud, teine äsja tuvastatud: varem dokumenteeritud laadur CountLoader ning DeviceManager, seni avalikult kirjeldamata kaugjuurdepääsu troojalane (RAT).
Turbespetsialistidele on ClickFixi ja vahemälufailidesse peidetud steganograafia kombinatsioon oluline seetõttu, et see hoiab kõrvale klassikalisest signatuuripõhisest tuvastamisest ja URL-filtreerimisest: tegelik pahavarafunktsioon ei asu nähtavas võrguliikluses ega ilmselgelt kahjulikus failis, vaid on peidetud näiliselt kahjutusse pilti, mis jõuab süsteemi tavapäraste brauseri vahemälu mehhanismide kaudu. Kuna ClickFix-rünnakud tuginevad kasutaja tegevusele, jääb inimene endiselt otsustavaks ründevektoriks, sõltumata sellest, kui tehniliselt varjatud on järgnev kahjulik kood.
Kaitseks soovitatakse kombineerida kasutajate teadlikkuse tõstmist ClickFix-mustrite osas — näiteks üleskutsed kasutada kiirklahve nagu Win+R või kleepida käske näilistest veateadetest — koos tehnilise järelevalvega PowerShelli või skriptide käivitamise üle, mis algatatakse brauseri vahemälu kataloogidest. Kuna CountLoader on varasematest kampaaniatest juba teada, saab selle laaduri puhul lähtepunktina kasutada olemasolevaid indikaatoreid ja tuvastusreegleid, samas kui DeviceManageri kui uue RAT-i jaoks on vaja täiendavat spetsiifilist tuvastusloogikat niipea, kui selle kohta avaldatakse tehnilised indikaatorid.
Allikas: thehackernews.com · Avaldatud 4. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.