DOUBLECUP: Dịch vụ Loader mới sử dụng kỹ thuật ClickFix và ảnh PNG ẩn mã độc
Các nhà nghiên cứu bảo mật vừa phát hiện DOUBLECUP, một dịch vụ Loader-as-a-Service mới sử dụng kỹ thuật ClickFix để phát tán mã độc CountLoader và DeviceManager RAT thông qua bộ nhớ đệm trình...
- Giọng nữ Bắc
Một dịch vụ Loader-as-a-Service (LaaS) mới có tên mã DOUBLECUP đang trở thành mối đe dọa mới khi sử dụng kỹ thuật ClickFix để phát tán mã độc. Theo các chuyên gia từ SOCRadar, dịch vụ này lợi dụng hình ảnh PNG chứa mã độc được lưu trong bộ nhớ đệm (cache) của trình duyệt để thực thi các giai đoạn tấn công tiếp theo, cuối cùng là cài đặt CountLoader và một Remote Access Trojan (RAT) chưa từng được ghi nhận có tên DeviceManager.
Table Of Content
Cơ chế tấn công tinh vi
Quy trình lây nhiễm của DOUBLECUP bắt đầu bằng việc thả một tệp PNG chứa dữ liệu ẩn vào cache của trình duyệt. Sau đó, mã độc sẽ trích xuất nội dung này để thực thi giai đoạn thứ hai. Điểm đáng chú ý là quá trình giải mã payload cuối cùng diễn ra trực tiếp trong bộ nhớ bằng thuật toán SHA-256 tùy chỉnh kết hợp với phép toán XOR, sử dụng địa chỉ IP công cộng của nạn nhân làm khóa giải mã. Kỹ thuật environmental keying này đảm bảo rằng mã độc chỉ có thể được giải mã chính xác trên máy tính của mục tiêu dự kiến.
Các thành phần mã độc chính
- CountLoader: Hỗ trợ cả Windows và macOS, có khả năng duy trì sự hiện diện (persistence) thông qua các tác vụ đã lên lịch, kiểm tra ví tiền điện tử trong trình duyệt và thu thập thông tin hệ thống.
- DeviceManager: Một RAT dựa trên Python, sử dụng kỹ thuật EtherHiding để phân giải hạ tầng Command-and-Control (C2) thông qua các hợp đồng thông minh trên blockchain Ethereum/Polygon, giúp tăng khả năng chống chịu và ẩn mình trước các biện pháp chặn lọc thông thường.
Mô hình kinh doanh LaaS
Hoạt động từ tháng 6/2026, DOUBLECUP cung cấp cho các đối tượng tấn công một bảng điều khiển (license panel) và các công cụ để tạo chiến dịch. Người dùng dịch vụ có thể tùy chỉnh các trang đích ClickFix giả mạo các dịch vụ CRM phổ biến như NetSuite, HubSpot hay Salesforce. Khi người dùng thực hiện theo hướng dẫn trên trang web, họ vô tình sao chép và thực thi các lệnh độc hại, từ đó kích hoạt chuỗi lây nhiễm.
Đáng chú ý, các nhà nghiên cứu phát hiện mối liên hệ giữa dịch vụ này với một đối tượng đe dọa có biệt danh “johnnysilverhe”, người cũng từng xuất bản một tiện ích mở rộng đáng ngờ trên chợ ứng dụng VS Code. Hiện tại, DeviceManager còn được thiết kế để tự hủy nếu phát hiện máy tính nạn nhân nằm trong khu vực các quốc gia thuộc Cộng đồng các Quốc gia Độc lập (CIS).
Các chuyên gia cảnh báo rằng DOUBLECUP là minh chứng cho thấy xu hướng các chiến dịch ClickFix đang ngày càng trở nên tinh vi, tận dụng steganography (giấu tin) và các kỹ thuật chống phân tích để vượt qua các lớp bảo mật truyền thống.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.