DOUBLECUP: ClickFix ukrywa malware w PNG zapisanym w cache przeglądarki
Nowy loader-as-a-service łączy fałszywe CAPTCHA, steganografię, cache przeglądarki i wykonanie w pamięci. Rozkładamy łańcuch ataku i obronę.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 3 sierpnia 2026
- CZAS CZYTANIA
- 11 min czytania
- TEMAT
- Zagrożenia i incydenty
DOUBLECUP to rosyjskojęzyczny loader-as-a-service, który zamienia popularną technikę ClickFix w gotowy produkt dla innych grup. Ofiara widzi fałszywe logowanie lub CAPTCHA i instrukcję „naprawy”, a przygotowane polecenie odzyskuje kolejny etap z pliku PNG, który przeglądarka wcześniej zapisała w lokalnym cache. Kod nie musi więc pobierać oczywistego pliku wykonywalnego z podejrzanego adresu w momencie uruchomienia.
SOCRadar obserwuje usługę od początku czerwca 2026 r. Operator sprzedaje licencje, builder kampanii dla Windows napisany w Go, hosting obrazu, endpointy sesji i sygnałów oraz klucze potrzebne do przygotowania ładunku. To obniża próg wejścia: klient usługi dostarcza przynętę i wybiera payload, a platforma automatyzuje techniczny środek łańcucha.
Jak PNG trafia z przeglądarki do pamięci
Strony podszywają się m.in. pod NetSuite, Odoo, HubSpot i Salesforce. Osadzona ramka ładuje obraz PNG ze złośliwymi danymi oraz rejestruje sesję. Zanim użytkownik skopiuje cokolwiek do schowka, przeglądarka ma już obraz w swoim cache.
Po kliknięciu fałszywej weryfikacji strona umieszcza w schowku polecenie dostosowane do przeglądarki. Skrypt zna dokładny rozmiar obrazu, dzięki czemu może przeszukać pliki cache i znaleźć właściwy obiekt. Do odzyskania ukrytych danych używa legalnych narzędzi systemowych, w tym findstr albo certutil.
Następny etap działa w pamięci. Klucz odszyfrowania jest wyprowadzany z publicznego adresu IPv4 ofiary, a integralność sprawdzana przez SHA-256. Ten projekt wiąże payload z konkretną sesją i utrudnia analizę próbki poza środowiskiem ofiary. Nie czyni jednak ataku niewidzialnym: pozostają procesy uruchomione z przeglądarki, odczyty cache, użycie narzędzi LOLBin, połączenia sieciowe i zachowanie kolejnego etapu.
CountLoader i DeviceManager
SOCRadar opisuje dwa główne ładunki. CountLoader obsługuje Windows i macOS, ustanawia trwałość, zbiera informacje i pobiera dalsze komponenty. DeviceManager to RAT napisany w Pythonie dla Windows, oferujący zdalne sterowanie, wykonywanie poleceń i kradzież danych.
Ciekawym elementem DeviceManagera jest EtherHiding: konfiguracja C2 może być przechowywana w smart kontraktach Ethereum lub Polygon. Malware pyta łańcuch o aktualny adres, więc zablokowanie pojedynczej domeny nie wystarcza. Dodatkowo rodzina używa rekordów DNS A i TXT do sygnalizacji, pobierania poleceń lub przenoszenia danych. To łączy kilka kanałów, które w wielu firmach są traktowane jako zaufany ruch infrastrukturalny.
Dlaczego ClickFix nadal działa
Technika nie potrzebuje luki w przeglądarce. Wykorzystuje przyzwyczajenie użytkownika do samodzielnego rozwiązywania błędów i autorytet interfejsu CAPTCHA. Instrukcja prosząca o otwarcie terminala, wklejenie polecenia i jego uruchomienie powinna być traktowana jak załącznik wykonywalny, nawet gdy strona wygląda jak znana aplikacja SaaS.
Automatyczne kopiowanie kodu do schowka skraca moment decyzji. Ofiara nie musi rozumieć komendy, a ładny interfejs daje fałszywe poczucie, że procedura jest częścią logowania. Dlatego sam filtr adresów URL nie rozwiązuje problemu.
Obrona warstwowa
Zespoły powinny:
- szkolić użytkowników, że CAPTCHA i logowanie nigdy nie wymagają uruchomienia PowerShella, terminala ani okna Run;
- blokować lub ograniczać niepotrzebne interpretery i LOLBins regułami kontroli aplikacji;
- alarmować na łańcuchy procesów
browser → cmd/PowerShell/certutil/findstr; - monitorować nietypowy odczyt cache przeglądarek przez procesy skryptowe;
- kontrolować zapytania DNS TXT i dostęp do publicznych RPC blockchain z endpointów użytkowników;
- izolować host po wykonaniu podejrzanej komendy i unieważniać wykradzione sesje, nie tylko usuwać plik;
- ćwiczyć triage ClickFix w scenariuszach reagowania na incydent.
Powiązane mechanizmy omawiamy w artykule o ClickFix i EtherHiding na macOS oraz w planie reagowania na incydenty.
Fakty źródłowe a wnioski Breachroad
SOCRadar opisuje infrastrukturę, builder, przynęty i analizowane payloady. BleepingComputer niezależnie relacjonuje odkrycie. Określenia dotyczące oferty i pochodzenia usługi wynikają z obserwacji badaczy oraz materiałów sprzedawców; nie są równoznaczne z prawnym przypisaniem operatorów.
Wnioskiem Breachroad jest traktowanie cache przeglądarki jako części powierzchni wykonania i polowanie na cały łańcuch zachowań, zamiast na pojedynczy plik PNG. Szkolenia z cyberbezpieczeństwa i phishingu przygotowują pracowników na ClickFix, a audyt bezpieczeństwa IT może ocenić kontrolę aplikacji, EDR, DNS i procedury izolacji hosta.


