لودرِ مبتنی بر خدمت (LaaS) با نام رمز DOUBLECUP از تصاویر PNG استگانوگرافیک ذخیرهشده در کش مرورگر بهعنوان حامل بدافزار استفاده میکند. پس از استخراج محتوای نهفته، بارهای مخرب مانند CountLoader و یک RAT تازهکشفشده بهنام DeviceManager را بارگذاری و اجرا میکند.
فرایند حمله
زنجیره حمله با قرار دادن یک تصویر PNG استگانوگرافیک در کش مرورگر آغاز میشود. مرحله اول تصویر را در کش میگذارد، محتوای مخفی را استخراج کرده و مرحله دوم را اجرا میکند. مرحله دوم در حافظه، بار نهایی را با جریان رمزنگاری سفارشی مبتنی بر SHA-256 در حالت Counter (CTR) و عملیات XOR بیتبهبیت رمزگشایی میکند. آدرس IPv4 عمومی قربانی بهعنوان بذر (seed) کلید رمزنگاری وارد فرایند میشود؛ بنابراین همان بسته رمزنگاریشده تنها روی ماشین هدف رمزگشایی میشود و روی دستگاههای دیگر شکست میخورد.
عناصر کلیدی حمله
- استفاده از کش مرورگر برای ذخیره استگانوگرافی و اجتناب از دانلود مستقیم فایلهای اجرایی.
- رمزنگاری محیطمحور که آدرس IP عمومی هدف را بهعنوان بذر کلید بهکار میگیرد.
- شبکههای C2 ترکیبی از جمله HTTP و تونلینگ DNS برای برقراری ارتباط با سرور فرمان و کنترل.
Payloadها: CountLoader و DeviceManager
CountLoader نسخههای مجزا برای Windows و macOS دارد. قابلیتها شامل ایجاد ماندگاری از طریق وظایف زمانبندیشده، اسکن افزونههای مرورگر برای کیفپولهای رمزارزی و بررسی نصب بودن اپلیکیشن دسکتاپ Signal است. تابعی برای جستجوی شورتکاتهای مرورگر (.LNK) و بازنویسی مقصد آنها وجود دارد تا شورتکاتها مرورگر را بهصورت مخفی اجرا کنند و RAT در پسزمینه فعال شود؛ با این حال پژوهشگران گزارش دادهاند که این تابع احتمالاً هرگز فراخوانی نشده و ممکن است نیمهکاره باقی مانده باشد.
DeviceManager یک RAT جدید است که قبلاً مستندسازی نشده بود و از مکانیزمی موسوم به EtherHiding برای حلوفصل زیرساخت C2 استفاده میکند. ارتباط با سرورها از طریق HTTP یا تونلینگ DNS برقرار میشود و مکانیزمهای کنترلی متنوعی برای اپراتورها فراهم میکند.
ساختار سرویس و امکانات اپراتوری
تحقیقات نشان میدهد سرویس از اوایل ژوئن ۲۰۲۶ فعال بوده و توسعهدهندگان به اپراتورها مجوز (license) و یک کلاینت گرافیکی مبتنی بر Go ارائه میدهند. هر مجوز شامل یک کلید یکتا و متادیتا از جمله آدرس IP مشتری، مدت فعالبودن، برچسب و نسخه است و اپراتورها میتوانند چندین کمپین تحت همان مجوز راهاندازی کنند.
پنل ویندوزی امکاناتی مانند بهروزرسانی پیکربندی و نرمافزار، پنل Broadcast برای ارسال فرمان و یک Payload Builder برای ساخت فرمانهایی که از طریق مکانیزم ClickFix اجرا میشوند فراهم میکند. اپراتور میتواند دامنه، slug، روش استگانوگرافی، نوع جاسازی، فرمت آرشیو، عمل و URLهای payload را تنظیم کند و نقطه پایانی پیکربندی را در https://{domain}/{slug}/api/config ایجاد نماید.
مکانیزم تعامل ClickFix
- واکنش به درخواست GET به نقطه پایانی
/api/configبرای دریافت پیکربندی شامل URL تصویر استگانوگرافیک، اندازه تصویر، نقطه پایانی جلسه و فرمانهای ویژه مرورگر. - پیشواکشی تصویر استگانوگرافیک، ثبت جلسه و تشخیص User-Agent برای انتخاب payload مناسب.
- نمایش دستورالعملهای ClickFix به کاربر، کپی فرمان مخصوص مرورگر در کلیپبورد قربانی و آغاز polling برای ریدایرکت نهایی.
زیرساخت و نشانگرها
تحقیقات اولیه از طریق یک دایرکتوری باز روی آدرس 213.139.77.109:9090 آغاز شد که فایلهای تستی متعلق به پنل مجوز DOUBLECUP را افشا کرد. اپراتورها برای پیگیری بازدیدها، ارسال فرمانها و دریافت بازخوانیها از یک بات تلگرام (@harrypoterlohBOT) استفاده میکنند؛ این بات ظاهراً توسط فردی با نام «johnnysilverhe» مدیریت میشود که پیشتر افزونهای مشکوک بهنام Agent IDE برای VS Code منتشر کرده است.
کمپینها از شبکهای از سایتهای جعلی شبیهسازیشده CRM مانند NetSuite، Odoo، HubSpot و Salesforce برای توزیع لودر از طریق iframe بهره بردهاند. فرمانهای ClickFix سپس کش مرورگر را برای یافتن تصویر PNG جستجو کرده و از آن جا کدهای مخرب جاوااسکریپت، VBScript یا PowerShell را استخراج میکنند تا مرحله بعد اجرا شود.
توصیههای دفاعی و تشخیص
شگرد DOUBLECUP نشان میدهد مهاجمان سریعاً روشهای پنهانسازی مبتنی بر مرورگر را توسعه میدهند. اقدامات زیر برای کاهش ریسک توصیه میشود:
- پایش غیرعادی prefetching، درخواستهای مکرر به نقاط پیکربندی و دسترسیهای مشکوک به فایلهای کش مرورگر.
- اعمال کنترلهای سختگیرانه روی افزونهها و اکستنشنهای مرورگر؛ حذف یا قرنطینه افزونههای ناامن.
- نظارت بر تغییرات شورتکاتهای دسکتاپ (.LNK) و بررسی اهداف آنها در زمان واقعی.
- محدودسازی اجرای اسکریپتهای دانلودشده از کش و اعمال سیاستهای اجرای کد در مرورگرها و انتهای شبکه.
- بررسی لاگهای DNS و HTTP برای الگوهای تونلینگ و درخواستهای غیرمعمول به دامنهها یا slugهای ناشناخته.
مطالعه فنی درباره استگانوگرافی، روشهای تونلینگ DNS و گزارشهای تحلیلگران تهدید مانند SOCRadar میتواند در فهم بهتر این تهدید مفید واقع شود. پژوهش مداوم و بهروزرسانی امتیازات دفاعی — خصوصاً نظارت بر رفتار کش مرورگر و شناسایی تغییرات شورتکاتها — برای کاهش اثرگذاری چنین حملاتی حیاتی است.





