Специалисты SOCRadar разобрали сервис DOUBLECUP, который работает по схеме loader-as-a-service и помогает запускать ClickFix-атаки. Главная хитрость — вредоносный код прячут в PNG-изображениях, заранее загруженных в кеш браузера жертвы. Так распространяют CountLoader для Windows и macOS, а на части Windows-устройств — новый RAT DeviceManager.

Какую проблему решаем

Эта схема бьет не по уязвимости в системе, а по привычке пользователя доверять окну браузера и подсказке на странице. Злоумышленники рассчитывают, что человек увидит «проверку», выполнит команду из буфера обмена и сам запустит заражение.

Для обычного пользователя вывод простой: одной антивирусной проверки мало. Нужны внимательность к поддельным формам входа, контроль буфера обмена и базовая гигиена браузера. О рисках поддельных страниц мы уже писали в разборе Greatness добавил новое фишинговое звено для кражи токенов, а про слабые места сетевой защиты — в материале Почему firewall не спасает от атак на периметре.

Что подготовить

Если вы работаете с почтой, корпоративными сервисами и веб-формами, заранее проверьте три вещи. Первое — обновления браузера и системы. Второе — доступные способы восстановления аккаунтов и входа. Третье — привычку не запускать команды, которые вам подсунули на странице, даже если они выглядят как «проверка безопасности».

Полезно также держать под рукой понятный план на случай подозрительной активности: отключить сеть, сменить пароль, проверить сессии и сообщить администратору или службе поддержки. Если атака пришла через корпоративный ресурс, лучше сразу изолировать устройство, а не ждать, что всё само пройдет.

Пошаговые действия

один. Не доверяйте окну с CAPTCHA, если оно просит выполнить команду

Поддельная CAPTCHA в схеме DOUBLECUP нужна не для проверки человека, а для запуска вредоносного сценария. Любая просьба вставить что-то в терминал, PowerShell или окно «Выполнить» должна сразу насторожить.

два. Проверьте адрес страницы и внешний вид формы входа

Злоумышленники создают копии страниц популярных корпоративных сервисов и встраивают туда вредоносный iframe. Смотрите на домен, орфографию, поведение формы и странные запросы на доступ к буферу обмена или скачивание файлов.

три. Не запускайте команды из буфера обмена

Схема ClickFix строится на том, что пользователь сам вставляет подготовленную команду. Если сайт предлагает скопировать и выполнить строку, закройте вкладку и не продолжайте.

четыре. Держите браузер и систему в актуальном состоянии

DOUBLECUP полагается на цепочку из браузера, кеша и пользовательского действия. Обновления закрывают множество сопутствующих дыр, а также уменьшают шанс, что вредоносный скрипт сработает без ошибок.

пять. Используйте дополнительный уровень защиты в дороге и в публичных сетях

Если вы часто подключаетесь к открытым сетям в аэропорту, кафе или поезде, имеет смысл заранее включать защиту приватности перед выходом в сеть. Это не отменяет внимательности к поддельным страницам, но помогает сократить объем лишней видимости для сторонних наблюдателей.

шесть. Сведите к минимуму следы в браузере

Очистка кеша и проверка расширений не остановят уже запущенную атаку, но помогут убрать лишний мусор и обнаружить подозрительные следы. Отдельно проверьте расширения, связанные с кошельками и удаленным доступом: именно такие цели часто интересуют загрузчики вроде CountLoader.

Как проверить себя

Оцените, может ли сотрудник или член семьи быстро заметить подмену. Если ответ — «не всегда», значит, проблема в пользовательской привычке, а не только в технике.

Проверьте еще три признака. Браузер не должен сам открывать подозрительные формы входа. Сайт не должен просить запускать команды вручную. Антивирус и системные журналы не должны показывать странные процессы вроде PowerShell, Python или cmd.exe без понятной причины.

Если вы администратор, полезно посмотреть на цепочку заражения шире. DOUBLECUP показывает, что злоумышленники умеют разделять роли: одни держат инфраструктуру, другие только создают фишинговую оболочку и запускают доставку вредоноса.

Что делать, если не получилось

Если вредонос уже запустился, не пытайтесь «дочистить» систему наугад. Отключите устройство от сети, сохраните подозрительные артефакты для анализа и смените пароли с другого, чистого устройства.

Дальше проверьте учетные записи, активные сессии, расширения браузера и автозагрузку. На корпоративной машине сообщите в ИБ-службу и не возвращайте устройство в работу до проверки. В сложных случаях проще переустановить систему, чем ловить остатки загрузчика по кускам.

Практический чек-лист

  • Не вставляйте и не запускайте команды, которые предлагает сайт.
  • Проверяйте домен и внешний вид страницы входа.
  • Обновите браузер, систему и защитное ПО.
  • Очистите кеш и проверьте расширения браузера.
  • Смените пароли и завершите подозрительные сессии.
  • Для поездок и открытых сетей заранее включайте дополнительную защиту приватности.
  • Если заметили симптомы заражения, отключите устройство от сети и обратитесь к специалистам.
Поделиться: