रूसी लोडर‑एज़‑ए‑सर्विस DOUBLECUP, ClickFix हमलों के माध्यम से पीड़ितों के ब्राउज़र कैश में PNG छवियों में मालवेयर एम्बेड करता है। यह तकनीक CountLoader और नया DeviceManager RAT को Windows और macOS सिस्टम पर वितरित करती है।

मुख्य बिंदु

  • DOUBLECUP स्टेगनोग्राफिक PNG छवियों के माध्यम से CountLoader और DeviceManager वितरित करता है।
  • फ़र्जी CAPTCHA प्रॉम्प्ट्स लोकप्रिय SaaS लॉगिन पेजों पर उपयोग होते हैं।
  • ब्राउज़र कैश में छिपा मालवेयर फाइल‑लेस एक्सिक्यूशन को सक्षम बनाता है।

DOUBLECUP कैसे काम करता है

SOCRadar की रिसर्च यूनिट के अनुसार, DOUBLECUP ने जून 2026 से लोडर‑एज़‑ए‑सर्विस मॉडल चलाया है। ग्राहक Go‑आधारित Windows टूल का उपयोग करके कैंपेन सेटअप करते हैं, जिसमें डोमेन, URL पाथ, स्टेगनोग्राफी विधि, एम्बेड प्रकार और पेलोड लोकेशन शामिल होते हैं। टूल स्वचालित रूप से API एण्डपॉइंट बनाता है, जो ब्राउज़र‑विशिष्ट कमांड के साथ स्टेगनोग्राफिक इमेज URL लौटाता है।

फ़र्जी CAPTCHA और कैश‑आधारित एक्सप्लॉइट

हमलावरों ने NetSuite, Odoo, HubSpot और Salesforce जैसी सेवाओं के लॉगिन पेजों पर नकली CAPTCHA प्रॉम्प्ट लगाए। जब उपयोगकर्ता इन पेजों को खोलता है, तो DOUBLECUP ब्राउज़र को एक दुर्भावनापूर्ण PNG डाउनलोड कर कैश में संग्रहीत करने के लिए मजबूर करता है, साथ ही क्लिपबोर्ड में एक कमांड कॉपी करता है। उपयोगकर्ता इस कमांड को पेस्ट या स्वचालित रूप से चलाते ही इमेज के सटीक फ़ाइल आकार के आधार पर findstr या certutil द्वारा छिपा पेलोड निकाल लिया जाता है।

पहला‑और‑दूसरा‑स्टेज पेलोड

पहला पेलोड फ़ाइल‑लेस ड्रॉपर को लोड करता है, जो सार्वजनिक IPv4 पता प्राप्त कर डिक्रिप्शन की उत्पत्ति करता है। डिक्रिप्टेड पेलोड SHA‑256 हैश से मिलान करने के बाद मेमोरी में चलाया जाता है। इसके परिणामस्वरूप दो मालवेयर परिवार वितरित होते हैं: CountLoader (Windows/macOS) और नया DeviceManager RAT (Windows)।

Historical Background

इमेज स्टेगनोग्राफी का उपयोग करके मालवेयर छुपाने की अवधारणा पहली बार 2017 में देखी गई थी, जब शोधकर्ताओं ने PNG पिक्सेल डेटा में कोड एम्बेड किया था। Huntress ने पहले भी ClickFix अभियानों में LummaC2 और Rhadamanthys को समान तकनीक से छुपाते हुए दस्तावेज़ किया था।

Why This Matters

BozokMedia विश्लेषण दर्शाता है कि इस तरह की फ़ाइल‑लेस तकनीक पारंपरिक एंटी‑वायरस सॉल्यूशन को बायपास करती है, जिससे एंटरप्राइज़ सुरक्षा टीमों को नई डिटेक्शन रणनीतियों की आवश्यकता है।

"स्टेगनोग्राफी‑आधारित कैश हमले भविष्य में अधिक परिष्कृत रूप ले सकते हैं, इसलिए नेटवर्क‑लेयर मॉनिटरिंग अनिवार्य है।"
Did You Know?: पहला ज्ञात इमेज‑स्टेगनोग्राफी मालवेयर 2017 में दिखा था, लेकिन DOUBLECUP ने इसे बड़े पैमाने पर व्यावसायिक मॉडल में बदला।

Frequently Asked Questions

  • क्या यह हमला केवल Windows को लक्षित करता है? नहीं, COUNTLOADER macOS के लिए भी उपलब्ध है, जबकि DeviceManager केवल Windows पर चलता है।
  • उपयोगकर्ता इस हमले से कैसे बच सकते हैं? अनजान साइटों पर CAPTCHA प्रॉम्प्ट्स को नजरअंदाज करें, ब्राउज़र कैश क्लियर करें और एंटी‑फिशिंग एक्सटेंशन सक्रिय रखें।