Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

DOUBLECUP: ClickFix ukrywa malware w PNG zapisanym w cache przeglądarki

Nowy loader-as-a-service łączy fałszywe CAPTCHA, steganografię, cache przeglądarki i wykonanie w pamięci. Rozkładamy łańcuch ataku i obronę.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
3 sierpnia 2026
CZAS CZYTANIA
11 min czytania
TEMAT
Zagrożenia i incydenty
DOUBLECUP: ClickFix ukrywa malware w PNG zapisanym w cache przeglądarki

DOUBLECUP to rosyjskojęzyczny loader-as-a-service, który zamienia popularną technikę ClickFix w gotowy produkt dla innych grup. Ofiara widzi fałszywe logowanie lub CAPTCHA i instrukcję „naprawy”, a przygotowane polecenie odzyskuje kolejny etap z pliku PNG, który przeglądarka wcześniej zapisała w lokalnym cache. Kod nie musi więc pobierać oczywistego pliku wykonywalnego z podejrzanego adresu w momencie uruchomienia.

SOCRadar obserwuje usługę od początku czerwca 2026 r. Operator sprzedaje licencje, builder kampanii dla Windows napisany w Go, hosting obrazu, endpointy sesji i sygnałów oraz klucze potrzebne do przygotowania ładunku. To obniża próg wejścia: klient usługi dostarcza przynętę i wybiera payload, a platforma automatyzuje techniczny środek łańcucha.

Jak PNG trafia z przeglądarki do pamięci

Strony podszywają się m.in. pod NetSuite, Odoo, HubSpot i Salesforce. Osadzona ramka ładuje obraz PNG ze złośliwymi danymi oraz rejestruje sesję. Zanim użytkownik skopiuje cokolwiek do schowka, przeglądarka ma już obraz w swoim cache.

Po kliknięciu fałszywej weryfikacji strona umieszcza w schowku polecenie dostosowane do przeglądarki. Skrypt zna dokładny rozmiar obrazu, dzięki czemu może przeszukać pliki cache i znaleźć właściwy obiekt. Do odzyskania ukrytych danych używa legalnych narzędzi systemowych, w tym findstr albo certutil.

Następny etap działa w pamięci. Klucz odszyfrowania jest wyprowadzany z publicznego adresu IPv4 ofiary, a integralność sprawdzana przez SHA-256. Ten projekt wiąże payload z konkretną sesją i utrudnia analizę próbki poza środowiskiem ofiary. Nie czyni jednak ataku niewidzialnym: pozostają procesy uruchomione z przeglądarki, odczyty cache, użycie narzędzi LOLBin, połączenia sieciowe i zachowanie kolejnego etapu.

CountLoader i DeviceManager

SOCRadar opisuje dwa główne ładunki. CountLoader obsługuje Windows i macOS, ustanawia trwałość, zbiera informacje i pobiera dalsze komponenty. DeviceManager to RAT napisany w Pythonie dla Windows, oferujący zdalne sterowanie, wykonywanie poleceń i kradzież danych.

Ciekawym elementem DeviceManagera jest EtherHiding: konfiguracja C2 może być przechowywana w smart kontraktach Ethereum lub Polygon. Malware pyta łańcuch o aktualny adres, więc zablokowanie pojedynczej domeny nie wystarcza. Dodatkowo rodzina używa rekordów DNS A i TXT do sygnalizacji, pobierania poleceń lub przenoszenia danych. To łączy kilka kanałów, które w wielu firmach są traktowane jako zaufany ruch infrastrukturalny.

Dlaczego ClickFix nadal działa

Technika nie potrzebuje luki w przeglądarce. Wykorzystuje przyzwyczajenie użytkownika do samodzielnego rozwiązywania błędów i autorytet interfejsu CAPTCHA. Instrukcja prosząca o otwarcie terminala, wklejenie polecenia i jego uruchomienie powinna być traktowana jak załącznik wykonywalny, nawet gdy strona wygląda jak znana aplikacja SaaS.

Automatyczne kopiowanie kodu do schowka skraca moment decyzji. Ofiara nie musi rozumieć komendy, a ładny interfejs daje fałszywe poczucie, że procedura jest częścią logowania. Dlatego sam filtr adresów URL nie rozwiązuje problemu.

Obrona warstwowa

Zespoły powinny:

  • szkolić użytkowników, że CAPTCHA i logowanie nigdy nie wymagają uruchomienia PowerShella, terminala ani okna Run;
  • blokować lub ograniczać niepotrzebne interpretery i LOLBins regułami kontroli aplikacji;
  • alarmować na łańcuchy procesów browser → cmd/PowerShell/certutil/findstr;
  • monitorować nietypowy odczyt cache przeglądarek przez procesy skryptowe;
  • kontrolować zapytania DNS TXT i dostęp do publicznych RPC blockchain z endpointów użytkowników;
  • izolować host po wykonaniu podejrzanej komendy i unieważniać wykradzione sesje, nie tylko usuwać plik;
  • ćwiczyć triage ClickFix w scenariuszach reagowania na incydent.

Powiązane mechanizmy omawiamy w artykule o ClickFix i EtherHiding na macOS oraz w planie reagowania na incydenty.

Fakty źródłowe a wnioski Breachroad

SOCRadar opisuje infrastrukturę, builder, przynęty i analizowane payloady. BleepingComputer niezależnie relacjonuje odkrycie. Określenia dotyczące oferty i pochodzenia usługi wynikają z obserwacji badaczy oraz materiałów sprzedawców; nie są równoznaczne z prawnym przypisaniem operatorów.

Wnioskiem Breachroad jest traktowanie cache przeglądarki jako części powierzchni wykonania i polowanie na cały łańcuch zachowań, zamiast na pojedynczy plik PNG. Szkolenia z cyberbezpieczeństwa i phishingu przygotowują pracowników na ClickFix, a audyt bezpieczeństwa IT może ocenić kontrolę aplikacji, EDR, DNS i procedury izolacji hosta.

UDOSTĘPNIJ / KOPIUJ