کمیته رکن چهارم – پژوهشگران امنیتی از شناسایی سرویس جدیدی به نام DOUBLECUP خبر دادهاند که با استفاده از حملات ClickFix، کد مخرب را در تصاویر PNG ذخیرهشده در کش مرورگر پنهان کرده و بدافزار را روی Windows و macOS نصب میکند.
به گزارش کمیته رکن چهارم، این سرویس از اوایل خرداد ۱۴۰۵ فعال بوده و زیرساخت لازم برای اجرای حملات، از جمله میزبانی تصاویر آلوده، مدیریت نشستها، ارائه کلیدهای رمزگذاری و بازسازی خودکار محمولهها را در اختیار مشتریان خود قرار میدهد.
در این حملات، کاربران با صفحات جعلی CAPTCHA و ورود به سرویسهایی مانند Salesforce، HubSpot و NetSuite روبهرو میشوند. صفحه مخرب یک فرمان را در Clipboard قرار میدهد و قربانی را فریب میدهد تا آن را اجرا کند. این فرمان تصویر آلوده را از کش مرورگر پیدا کرده و محموله پنهانشده را استخراج میکند.
DOUBLECUP در نهایت دو بدافزار CountLoader و DeviceManager را توزیع میکند. CountLoader میتواند اطلاعات سیستم و کیف پولهای رمزارزی را بررسی کرده و فایلهای بیشتری اجرا کند. DeviceManager نیز یک تروجان دسترسی از راه دور برای Windows است که از بلاکچین و DNS برای دریافت نشانی سرور فرماندهی و کنترل و اجرای فرمانهای مهاجم استفاده میکند.
پژوهشگران توصیه کردهاند کاربران از اجرای فرمانهایی که صفحات وب یا پیامهای جعلی CAPTCHA پیشنهاد میکنند خودداری کرده و نرمافزارها را تنها از منابع رسمی دریافت کنند.
منبع: BleepingComputer



