لودرِ مبتنی بر خدمت (LaaS) با نام رمز DOUBLECUP از تصاویر PNG استگانوگرافیک ذخیره‌شده در کش مرورگر به‌عنوان حامل بدافزار استفاده می‌کند. پس از استخراج محتوای نهفته، بارهای مخرب مانند CountLoader و یک RAT تازه‌کشف‌شده به‌نام DeviceManager را بارگذاری و اجرا می‌کند.

فرایند حمله

زنجیره حمله با قرار دادن یک تصویر PNG استگانوگرافیک در کش مرورگر آغاز می‌شود. مرحله اول تصویر را در کش می‌گذارد، محتوای مخفی را استخراج کرده و مرحله دوم را اجرا می‌کند. مرحله دوم در حافظه، بار نهایی را با جریان رمزنگاری سفارشی مبتنی بر SHA-256 در حالت Counter (CTR) و عملیات XOR بیت‌به‌بیت رمزگشایی می‌کند. آدرس IPv4 عمومی قربانی به‌عنوان بذر (seed) کلید رمزنگاری وارد فرایند می‌شود؛ بنابراین همان بسته رمزنگاری‌شده تنها روی ماشین هدف رمزگشایی می‌شود و روی دستگاه‌های دیگر شکست می‌خورد.

عناصر کلیدی حمله

  • استفاده از کش مرورگر برای ذخیره استگانوگرافی و اجتناب از دانلود مستقیم فایل‌های اجرایی.
  • رمزنگاری محیط‌محور که آدرس IP عمومی هدف را به‌عنوان بذر کلید به‌کار می‌گیرد.
  • شبکه‌های C2 ترکیبی از جمله HTTP و تونلینگ DNS برای برقراری ارتباط با سرور فرمان‌ و کنترل.

Payloadها: CountLoader و DeviceManager

CountLoader نسخه‌های مجزا برای Windows و macOS دارد. قابلیت‌ها شامل ایجاد ماندگاری از طریق وظایف زمان‌بندی‌شده، اسکن افزونه‌های مرورگر برای کیف‌پول‌های رمزارزی و بررسی نصب بودن اپلیکیشن دسکتاپ Signal است. تابعی برای جستجوی شورتکات‌های مرورگر (.LNK) و بازنویسی مقصد آن‌ها وجود دارد تا شورتکات‌ها مرورگر را به‌صورت مخفی اجرا کنند و RAT در پس‌زمینه فعال شود؛ با این حال پژوهشگران گزارش داده‌اند که این تابع احتمالاً هرگز فراخوانی نشده و ممکن است نیمه‌کاره باقی مانده باشد.

DeviceManager یک RAT جدید است که قبلاً مستندسازی نشده بود و از مکانیزمی موسوم به EtherHiding برای حل‌وفصل زیرساخت C2 استفاده می‌کند. ارتباط با سرورها از طریق HTTP یا تونلینگ DNS برقرار می‌شود و مکانیزم‌های کنترلی متنوعی برای اپراتورها فراهم می‌کند.

تحلیل فنی تهدید DOUBLECUP و معماری استگانوگرافی در کش مرورگر

ساختار سرویس و امکانات اپراتوری

تحقیقات نشان می‌دهد سرویس از اوایل ژوئن ۲۰۲۶ فعال بوده و توسعه‌دهندگان به اپراتورها مجوز (license) و یک کلاینت گرافیکی مبتنی بر Go ارائه می‌دهند. هر مجوز شامل یک کلید یکتا و متادیتا از جمله آدرس IP مشتری، مدت فعال‌بودن، برچسب و نسخه است و اپراتورها می‌توانند چندین کمپین تحت همان مجوز راه‌اندازی کنند.

پنل ویندوزی امکاناتی مانند به‌روزرسانی پیکربندی و نرم‌افزار، پنل Broadcast برای ارسال فرمان و یک Payload Builder برای ساخت فرمان‌هایی که از طریق مکانیزم ClickFix اجرا می‌شوند فراهم می‌کند. اپراتور می‌تواند دامنه، slug، روش استگانوگرافی، نوع جاسازی، فرمت آرشیو، عمل و URLهای payload را تنظیم کند و نقطه پایانی پیکربندی را در https://{domain}/{slug}/api/config ایجاد نماید.

مکانیزم تعامل ClickFix

  • واکنش به درخواست GET به نقطه پایانی /api/config برای دریافت پیکربندی شامل URL تصویر استگانوگرافیک، اندازه تصویر، نقطه پایانی جلسه و فرمان‌های ویژه مرورگر.
  • پیش‌واکشی تصویر استگانوگرافیک، ثبت جلسه و تشخیص User-Agent برای انتخاب payload مناسب.
  • نمایش دستورالعمل‌های ClickFix به کاربر، کپی فرمان مخصوص مرورگر در کلیپ‌بورد قربانی و آغاز polling برای ریدایرکت نهایی.

زیرساخت و نشانگرها

تحقیقات اولیه از طریق یک دایرکتوری باز روی آدرس 213.139.77.109:9090 آغاز شد که فایل‌های تستی متعلق به پنل مجوز DOUBLECUP را افشا کرد. اپراتورها برای پیگیری بازدیدها، ارسال فرمان‌ها و دریافت بازخوانی‌ها از یک بات تلگرام (@harrypoterlohBOT) استفاده می‌کنند؛ این بات ظاهراً توسط فردی با نام «johnnysilverhe» مدیریت می‌شود که پیشتر افزونه‌ای مشکوک به‌نام Agent IDE برای VS Code منتشر کرده است.

کمپین‌ها از شبکه‌ای از سایت‌های جعلی شبیه‌سازی‌شده CRM مانند NetSuite، Odoo، HubSpot و Salesforce برای توزیع لودر از طریق iframe بهره برده‌اند. فرمان‌های ClickFix سپس کش مرورگر را برای یافتن تصویر PNG جستجو کرده و از آن جا کدهای مخرب جاوااسکریپت، VBScript یا PowerShell را استخراج می‌کنند تا مرحله بعد اجرا شود.

توصیه‌های دفاعی و تشخیص

شگرد DOUBLECUP نشان می‌دهد مهاجمان سریعاً روش‌های پنهان‌سازی مبتنی بر مرورگر را توسعه می‌دهند. اقدامات زیر برای کاهش ریسک توصیه می‌شود:

  • پایش غیرعادی prefetching، درخواست‌های مکرر به نقاط پیکربندی و دسترسی‌های مشکوک به فایل‌های کش مرورگر.
  • اعمال کنترل‌های سخت‌گیرانه روی افزونه‌ها و اکستنشن‌های مرورگر؛ حذف یا قرنطینه افزونه‌های ناامن.
  • نظارت بر تغییرات شورتکات‌های دسکتاپ (.LNK) و بررسی اهداف آن‌ها در زمان واقعی.
  • محدودسازی اجرای اسکریپت‌های دانلودشده از کش و اعمال سیاست‌های اجرای کد در مرورگرها و انتهای شبکه.
  • بررسی لاگ‌های DNS و HTTP برای الگوهای تونلینگ و درخواست‌های غیرمعمول به دامنه‌ها یا slugهای ناشناخته.

مطالعه فنی درباره استگانوگرافی، روش‌های تونلینگ DNS و گزارش‌های تحلیلگران تهدید مانند SOCRadar می‌تواند در فهم بهتر این تهدید مفید واقع شود. پژوهش مداوم و به‌روزرسانی امتیازات دفاعی — خصوصاً نظارت بر رفتار کش مرورگر و شناسایی تغییرات شورتکات‌ها — برای کاهش اثرگذاری چنین حملاتی حیاتی است.