Một dịch vụ loader-as-a-service (LaaS) mới của Nga có mật danh DOUBLECUP đã và đang sử dụng các mồi nhử ClickFix để cài đặt các hình ảnh PNG chứa mã độc vào bộ nhớ đệm trình duyệt của nạn nhân. Mục tiêu cuối cùng là phân phối CountLoader và một remote access trojan (RAT) chưa từng được ghi nhận trước đây có tên là DeviceManager.
"Giai đoạn đầu tiên thả một hình ảnh PNG steganographic vào bộ nhớ đệm của trình duyệt, truy xuất nội dung ẩn của nó và thực thi giai đoạn thứ hai", SOCRadar cho biết trong một báo cáo kỹ thuật. "Giai đoạn thứ hai này giải mã payload cuối cùng trong bộ nhớ thông qua một stream cipher SHA-256 tùy chỉnh ở chế độ Counter (CTR) cùng với các phép toán bitwise XOR, sử dụng địa chỉ IP công khai của nạn nhân làm khóa mã hóa."
Các payload được phân phối qua dịch vụ loader này bao gồm CountLoader, với các biến thể cho cả Windows và macOS, và DeviceManager, công cụ sử dụng kỹ thuật EtherHiding để phân giải hạ tầng command-and-control (C2) và giao tiếp với máy chủ qua HTTP hoặc DNS tunneling.
Cơ chế hoạt động của dịch vụ DOUBLECUP
Dịch vụ này được đánh giá là đã hoạt động từ đầu tháng 6 năm 2026. Các nhà phát triển cốt lõi cung cấp cho những kẻ vận hành (operator) giấy phép sử dụng và một client agent để hỗ trợ tạo các chiến dịch và tải payload bằng cách nhúng mã cần thiết vào các trang đích ClickFix. Mỗi giấy phép đi kèm với một khóa duy nhất và chứa siêu dữ liệu bao gồm địa chỉ IP của khách hàng, số ngày hoạt động, nhãn và phiên bản. Nhiều chiến dịch có thể được điều phối trên mỗi giấy phép.
SOCRadar cho biết cuộc điều tra của họ bắt nguồn từ một thư mục mở tại địa chỉ "213.139.77[.]109:9090", nơi để lại một số tệp thử nghiệm sau đó được xác định là một phần của bảng điều khiển giấy phép DOUBLECUP.
Trình điều khiển GUI chạy trên Windows dựa trên ngôn ngữ Go cũng cung cấp cho các operator khả năng cập nhật cấu hình, cập nhật phần mềm và ban hành lệnh trực tiếp thông qua Broadcast Pane. Trong khi đó, Payload Builder Pane cho phép các tác nhân đe dọa thiết lập lệnh được kích hoạt thông qua mồi nhử ClickFix. Điều này bao gồm việc thiết lập tên miền, slug, phương pháp steganography, loại nhúng, định dạng lưu trữ, hành động và URL của payload.
"Quá trình này tạo ra một điểm cuối cấu hình tại https://{domain}/{slug}/api/config", SOCRadar cho biết. "Một yêu cầu GET đến điểm cuối này sẽ trả về dữ liệu cấu hình của DOUBLECUP, bao gồm URL hình ảnh steganographic được lưu trữ trên tên miền mục tiêu, kích thước hình ảnh, điểm cuối phiên và các lệnh cụ thể cho từng trình duyệt như Chrome, Edge, Firefox, Brave và Opera."
Quy trình tấn công và kỹ thuật lẩn tránh
Cuộc tấn công cũng yêu cầu các operator chèn mã frontend cần thiết vào trang web ClickFix của họ để kích hoạt mã độc. Quy trình này bao gồm các bước sau:
- Truy xuất điểm cuối /api/config, tải trước hình ảnh steganographic, đăng ký phiên và đánh giá chuỗi User-Agent của trình duyệt để chọn payload phù hợp.
- Hiển thị hướng dẫn ClickFix, sao chép lệnh tương ứng với trình duyệt vào clipboard của nạn nhân và bắt đầu cơ chế thăm dò (polling) để thực hiện chuyển hướng cuối cùng.
Các operator có thể lựa chọn kết hợp thêm các cơ chế xáo trộn mã (obfuscation) hoặc chống phân tích vào payload của họ. Trong khi đó, một bot Telegram (@harrypoterlohBOT) được sử dụng để theo dõi lượt truy cập của khách hàng, gửi lệnh, phân phối khóa và nhận các phản hồi (callback) của payload thông qua một URL DOUBLECUP được chỉ định.
Đáng chú ý, bot này được quản lý bởi một tác nhân đe dọa có tên là "johnnysilverhe", kẻ cũng đã xuất bản một tiện ích mở rộng Microsoft Visual Studio Code (VS Code) đáng ngờ mang tên Agent IDE trên cửa hàng chính thức.
Các chiến dịch sử dụng DOUBLECUP đã lợi dụng một nhóm các trang web giả mạo giả danh trang đăng nhập CRM như NetSuite, Odoo, HubSpot và Salesforce. Chúng phân phối loader thông qua các phần tử iframe nhúng, tạo tiền đề cho các lệnh ClickFix. Khi thực thi, các lệnh này sẽ tìm kiếm hình ảnh PNG trong bộ nhớ đệm trình duyệt và trích xuất từ đó các đoạn mã JavaScript, VBScript hoặc PowerShell độc hại để khởi chạy thành phần giai đoạn tiếp theo.
Phân tích CountLoader và DeviceManager RAT
Tại thời điểm này, máy chủ C2 sẽ được thông báo về việc lây nhiễm thành công. Giai đoạn thứ hai hoạt động như một dropper để triển khai payload đã mã hóa và sau đó chuyển hướng nạn nhân đến một trang đích. Payload sử dụng kỹ thuật environmental keying như một phương pháp chống phân tích để đảm bảo nó chỉ được giải nén trên máy của nạn nhân.
Điều này được thực hiện bằng cách lấy địa chỉ IPv4 công khai của máy nạn nhân làm hạt giống (seed) cho một hàm phái sinh khóa để tạo ra khóa mã hóa cần thiết. Quá trình giải mã sẽ thất bại trên bất kỳ máy nào khác ngoài mục tiêu dự kiến.
Sức mạnh của CountLoader
Chuỗi tấn công kết thúc bằng việc stager tái cấu trúc payload cuối cùng và thực thi nó. Một trong những dòng mã độc được lan truyền qua phương thức này là phiên bản cập nhật của CountLoader dành cho Windows và macOS. Nó sở hữu các khả năng mới như:
- Thiết lập sự hiện diện lâu dài (persistence) bằng cách sử dụng scheduled tasks.
- Kiểm tra các tiện ích mở rộng trình duyệt đã cài đặt để tìm ví tiền điện tử.
- Thu thập thông tin hệ thống để kiểm tra xem ứng dụng Signal desktop có được cài đặt hay không.
"CountLoader cũng bao gồm một chức năng quét màn hình nền và menu Start để tìm các phím tắt (tệp .LNK) thuộc về các trình duyệt web phổ biến", SOCRadar giải thích. "Nó ghi đè mục tiêu của các phím tắt này để khi người dùng nhấp đúp vào trình duyệt, nó sẽ bí mật khởi chạy trình duyệt cùng với RAT ở chế độ nền."
DeviceManager và kỹ thuật EtherHiding
Payload thứ hai được phân phối qua hạ tầng DOUBLECUP là DeviceManager, một RAT dựa trên Python có cấu trúc module. Nó sử dụng blockchain như một dead drop resolver để lấy chi tiết máy chủ C2, một kỹ thuật được gọi là EtherHiding. Cụ thể, trojan này phân giải động các nút C2 đang hoạt động của nó thông qua các hợp đồng thông minh Ethereum/Polygon trước khi thiết lập giao tiếp C2.
DeviceManager được phân phối dưới dạng trình cài đặt Inno Setup được biên dịch bằng Delphi. Khi khởi chạy, nó trích xuất một môi trường Python đầy đủ để thực thi mã độc. Đồng thời, nó cố tình tránh thực thi trên các máy có thiết lập ngôn ngữ thuộc Cộng đồng các Quốc gia Độc lập (CIS).
Mã độc sau đó tiến hành thu thập thông tin thiết bị sâu rộng, sử dụng EtherHiding để trích xuất máy chủ C2 ("91.92.240[.]100") và giao tiếp bằng DNS hoặc HTTP để đánh cắp dữ liệu hệ thống, nhận nhiệm vụ và tải xuống các payload bổ sung.
SOCRadar kết luận: "DOUBLECUP cho thấy phạm vi mở rộng của các chiến dịch ClickFix, cung cấp cho các tác nhân đe dọa một quy trình phân phối payload ít rào cản và độ tin cậy cao. Được xây dựng với cốt lõi là sự lẩn tránh, DOUBLECUP tận dụng steganography và environmental keying để vượt qua các lớp phòng thủ."