Кэш браузера — новый канал доставки малвари. DOUBLECUP прячет код в картинках на глазах у SOC
💀 Кэш браузера — новый канал доставки малвари. DOUBLECUP прячет код в картинках на глазах у SOC
Стелс-доставка через браузерный кэш теперь работает как коммерческий сервис. В начале июня 2026 года в России запустился loader-as-a-service DOUBLECUP — платформа для атак через ClickFix, где вредоносный код прячут в PNG-изображениях внутри кэша Chrome, Edge, Firefox, Brave и Opera. SOCRadar обнаружил его при расследовании открытой директории на IP 213.139.77.109:9090: там же хостилась панель лицензирования.
Техника простая и страшная в своей эффективности. Оператор через Go-приложение настраивает кампанию, получает конфигурацию API с URL стеганографического изображения, и внедряет сгенерированный код на свои сайты. Жертва заходит на поддельную страницу входа — NetSuite, Odoo, HubSpot, Salesforce, — браузер silently скачивает вредоносный PNG в кэш. Дальше фейковая CAPTCHA с инструкцией «вставьте и выполните». Команда из буфера обмена ищет файл по точному размеру через findstr или certutil и вытаскивает из него первый пейлоад.
Первая ступень работает без файлов на диске. Второй дроппер получает внешний IP жертвы, делает из него ключ для расшифровки финальной полезной нагрузки, проверяет SHA-256 — и выполняет в памяти. SOC видит только легитимный трафик к картинке.
Доставляют две малвари. CountLoader собирает данные о системе, ищет криптокошельки, проверяет наличие Signal Desktop, устанавливает персистентность через запланированные задачи. Версия под macOS для Intel и Apple Silicon ставит LaunchAgent. DeviceManager — модульный Python RAT, который адрес C2-сервера читает из смарт-контракта Ethereum или Polygon через технику EtherHiding. Данные наружу уходят через DNS A и TXT-записи.
Что меня зацепило: стеганография в кэше браузера — слепое пятно для классических EDR. Они мониторят файловую систему, реестр, процессы. PNG в Chrome Cache лежит неисполняемым артефактом до момента, когда findstr и certutil — легитимные утилиты — вырежут из него зловреда. В 2026 году компрометация через кэш браузера перестала быть exotic-вектором и стала услугой с панелью управления.
По данным bleepingcomputer
#DOUBLECUP #ClickFix #стеганография #браузерныйКэш #CountLoader #DeviceManager #EtherHiding
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.