ClickFix malware: Η νέα απειλή κρύβεται στην cache browsers

Το malware DOUBLECUP εκμεταλλεύεται τη μνήμη cache του browser σου για να κρύψει κώδικα μέσα σε εικόνες PNG. Εμείς στο TechNoid εξετάζουμε πώς αυτή η νέα απειλή παρακάμπτει τα παραδοσιακά συστήματα ασφαλείας σε και macOS.

  • Το DOUBLECUP λειτουργεί ως πλατφόρμα loader-as-a-service και χρησιμοποιεί τεχνικές steganography για να κρύβει payloads σε PNG αρχεία.
  • Αξιοποιεί πλαστές σελίδες CAPTCHA (ClickFix) σε δημοφιλείς υπηρεσίες, αντιγράφοντας αυτόματα εντολές στο πρόχειρό σου.
  • Παραδίδει το CountLoader σε Windows/macOS και το νέο DeviceManager RAT, το οποίο χρησιμοποιεί blockchain smart contracts για την εύρεση C2 servers.

Πώς λειτουργεί το DOUBLECUP

Σύμφωνα με την ανάλυση της SOCRadar, το DOUBLECUP λειτουργεί οργανωμένα από τον Ιούνιο του 2026, παρέχοντας έτοιμες υποδομές σε κυβερνοεγκληματίες. Ο μηχανισμός βασίζεται σε ένα Go-based εργαλείο που αυτοματοποιεί τη δημιουργία παραστρατημένων domains και τη διαχείριση κρυπτογραφικών κλειδιών. Αντί να κατεβάζουν ύποπτα εκτελέσιμα αρχεία, οι επιτιθέμενοι αναγκάζουν τον browser σου να αποθηκεύσει τοπικά μια φαινομενικά αθώα εικόνα PNG που περιέχει κρυμμένο κώδικα.

Η πολυπλοκότητα αυτού του loader έγκειται στο γεγονός ότι εκμεταλλεύεται νόμιμες λειτουργίες προσωρινής αποθήκευσης των περιηγητών. Όπως επισημαίνουν οι ερευνητές ασφαλείας, η υπηρεσία διαχειρίζεται τα session endpoints και τα steganographic assets κεντρικά, μειώνοντας το τεχνικό εμπόδιο για τους χειριστές της.

Η παγίδα του ClickFix και της Cache

Όταν επισκέπτεσαι μια παραβιασμένη ιστοσελίδα που μιμείται γνωστές υπηρεσίες όπως το NetSuite ή το Salesforce, ενεργοποιείται μια ψεύτικη διαδικασία CAPTCHA. Ο κώδικας του DOUBLECUP καταγράφει τη δημόσια IP σου και αναγκάζει τον browser να κατεβάσει το στοχευμένο PNG αρχείο στη μνήμη cache. Στη συνέχεια, σου ζητείται να εκτελέσεις μια εντολή μέσω clipboard με το πρόσχημα της επαλήθευσης ταυτότητας.

Μόλις επικολλήσεις την εντολή στο τερματικό σου, χρησιμοποιούνται ενσωματωμένα εργαλεία όπως το findstr ή το certutil για την εξαγωγή του κρυμμένου payload απευθείας από την cache. Αυτή η προσέγγιση καθιστά την ανίχνευση από τα παραδοσιακά antivirus ιδιαίτερα δύσκολη, καθώς η αρχική μόλυνση δεν περιλαμβάνει τη λήψη κλασικού κακόβουλου λογισμικού.

Τα payloads και το DeviceManager RAT

Το σύστημα διανομής παραδίδει δύο κύριες απειλές: μια ενημερωμένη έκδοση του CountLoader και το πρωτοεμφανιζόμενο DeviceManager RAT. Το CountLoader δεν περιορίζεται στα Windows, καθώς διαθέτει πλέον και έκδοση για macOS που εγκαθιστά LaunchAgent για παραμονή στο σύστημα, συλλέγοντας δεδομένα για πορτοφόλια κρυπτονομισμάτων και επεκτάσεις browsers.

Από την άλλη πλευρά, το DeviceManager είναι ένα modular RAT γραμμένο σε Python για συστήματα Windows. Συλλέγει εκτενείς πληροφορίες μηχανήματος, όπως το SID χρήστη, αναγνωριστικά δίσκων και εγκατεστημένα antivirus, εξαιρώντας αυτόματα χώρες της Κοινοπολιτείας ανεξάρτητων κρατών (CIS).

Η χρήση steganography και EtherHiding

Η κρύπτη δεδομένων μέσα σε pixels εικόνων (steganography) δεν είναι εντελώς νέα στη βιομηχανία, όπως έχουμε δει σε παλαιότερες επιθέσεις malware τύπου LummaC2 που κατέγραψε η Huntress. Ωστόσο, ο συνδυασμός της με το EtherHiding ανεβάζει τον πήχη της ανθεκτικότητας για τους επιτιθέμενους.

Το DeviceManager RAT χρησιμοποιεί smart contracts σε δίκτυα και Polygon για να εντοπίζει δυναμικά τις διευθύνσεις των C2 servers του. Με αυτόν τον τρόπο, ακόμη και αν οι αρχές κατεβάσουν έναν παραδοσιακό DNS server, η υποδομή παραμένει ενεργή και απρόσβλητη από παραδοσιακές προσπάθειες κατάσχεσης.

Η άποψή μας στο TechNoid

Οι επιθέσεις τύπου ClickFix που αξιοποιούν τη browser cache και τα smart contracts αποδεικνύουν ότι τα παραδοσιακά firewalls και τα endpoints έχουν μείνει πίσω. Δεν αρκεί πλέον να ελέγχεις τα εκτελέσιμα αρχεία που κατεβαίνουν στο σύστημά σου, καθώς οι εισβολείς εκμεταλλεύονται την ίδια την αρχιτεκτονική των σύγχρονων browsers και του Web3. Αν διαχειρίζεσαι εταιρικό δίκτυο, η αυστηρότερη πολιτική στο clipboard και ο περιορισμός της εκτέλεσης εντολών PowerShell ή shell scripts από χρήστες χωρίς δικαιώματα διαχειριστή είναι πλέον μονόδρομος.

Συχνές Ερωτήσεις για το DOUBLECUP Malware και το ClickFix

Τι είναι το DOUBLECUP malware;

Είναι μια υπηρεσία τύπου loader-as-a-service που διανέμει κακόβουλο λογισμικό κρύβοντας κώδικα σε αρχεία PNG μέσω steganography.

Πώς λειτουργεί μια επίθεση ClickFix;

Σας εξαπατά ώστε να πιστεύετε ότι λύνετε ένα CAPTCHA, αντιγράφοντας κρυφά μια κακόβουλη εντολή στο πρόχειρό σας για επικόλληση στο τερματικό.

Ποια λειτουργικά συστήματα επηρεάζονται;

Οι επιθέσεις στοχεύουν κυρίως συστήματα Windows, αλλά το CountLoader διαθέτει πλέον πλήρη υποστήριξη και για συσκευές macOS με Intel και .

Τι είναι το EtherHiding;

Είναι τεχνική όπου το malware χρησιμοποιεί δημόσια smart contracts σε blockchain δικτύου για να βρίσκει τις διευθύνσεις των C2 servers.

Πώς εντοπίζεται το DOUBLECUP στη μνήμη cache;

Το malware αναγκάζει τον browser να κατεβάσει εικόνες συγκεκριμένου μεγέθους, τις οποίες στη συνέχεια ανακτά με εντολές όπως το findstr.

Τι είναι το DeviceManager RAT;

Είναι ένα νέο modular RAT γραμμένο σε Python που συλλέγει λεπτομερείς πληροφορίες συστήματος και επικοινωνεί μέσω blockchain.

Πώς μπορώ να προστατευτώ από τέτοιες επιθέσεις;

Αποφύγετε την εκτέλεση εντολών που σας ζητείται να αντιγράψετε από ιστοσελίδες και εφαρμόστε αυστηρό EDR monitoring στα τερματικά σας.

Για περισσότερα σχετικά θέματα δικτύου, ρίξτε μια ματιά στον οδηγό ασφαλείας δικτύων μας.

NewsRoom
NewsRoomhttps://technoid.gr
Η συντακτική ομάδα του Technoid.gr αποτελείται από έμπειρους δημοσιογράφους και λάτρεις της τεχνολογίας με πολυετή θητεία στον ειδικό τύπο. Με προσήλωση στην εγκυρότητα και την αντικειμενική ανάλυση, το NewsRoom μεταφέρει τον παλμό των παγκόσμιων εξελίξεων, από τα τελευταία gadgets μέχρι τις επαναστατικές καινοτομίες που αλλάζουν τον κόσμο μας.

Related Articles

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ