Saltar al contenido
Software Supply Chain Security

ClickFix y PNG en caché: DOUBLECUP y sus RAT

DOUBLECUP ClickFix

Un nuevo servicio de loader-as-a-service (LaaS) identificado como DOUBLECUP está llamando la atención por su forma de entregar malware usando una combinación de ClickFix y PNG en caché del navegador. En vez de descargar directamente el código malicioso, los operadores aprovechan imágenes PNG y la memoria caché del navegador para iniciar una cadena de ataque que termina desplegando amenazas como CountLoader y una RAT modular conocida como DeviceManager.

Según un informe técnico citado por SOCRadar, la táctica se apoya en dos fases. Primero se introduce una imagen PNG con contenido oculto en la caché del navegador; luego, el segundo componente recupera ese contenido y ejecuta la carga final.

Cómo DOUBLECUP integra ClickFix con PNGs ocultos

El flujo descrito empieza cuando el primer estadio deja una imagen PNG esteganográfica en la caché del navegador de la víctima. Tras eso, el mecanismo recupera lo que está oculto dentro de la imagen y prepara la ejecución de la siguiente etapa.

Lo relevante aquí es que el proceso no depende únicamente de un archivo descargado de forma visible. En su lugar, la cadena usa un señuelo basado en ClickFix para dirigir a la víctima a una página controlada por el atacante, donde se orquesta la recuperación y ejecución desde recursos asociados a la imagen en caché.

Descifrado en memoria con clave vinculada a la víctima

En la segunda fase, el contenido final se descifra directamente en memoria. El informe indica que el descifrado se realiza usando un cifrado de tipo SHA-256 con una construcción basada en CTR (modo contador) y con operaciones XOR. Como clave criptográfica se emplea la IP pública de la víctima.

Este detalle aumenta la resistencia frente a análisis: si el payload se intenta ejecutar fuera del contexto esperado, la clave derivada no coincidirá y el descifrado fallará.

Qué malware entrega DOUBLECUP

El servicio reportado por SOCRadar distribuye varias cargas. Entre ellas destaca CountLoader, disponible en variantes para Windows y macOS. También está DeviceManager, una RAT modular que no está documentada previamente en el mismo contexto público.

CountLoader: persistencia y reconocimiento del entorno

Las versiones de CountLoader actualizadas incluyen capacidades nuevas. Para Windows y macOS se menciona que pueden establecer persistencia mediante tareas programadas y realizar reconocimiento del equipo, incluyendo comprobaciones sobre extensiones de navegador relacionadas con wallets de criptomonedas y la verificación de si existe instalada la app de escritorio de Signal.

En Windows, además, se describe una función que explora el escritorio y el menú de inicio buscando accesos directos (.LNK) vinculados a navegadores populares. El malware puede reescribir el destino de esos accesos para que, al hacer doble clic, se ejecute el navegador objetivo pero en segundo plano se dispare la RAT.

Sin embargo, el propio análisis señala que esa rutina no siempre se invoca, lo que sugiere que podría tratarse de funcionalidad incompleta o código “muerto” en desarrollo.

El objetivo principal de CountLoader, según el informe, es conectarse al servidor de comando y control (C2), reunir metadatos del sistema y exfiltrar información. Tras esa fase inicial, puede esperar instrucciones para ejecutar componentes secundarios como ejecutables, DLLs, MSI o incluso archivos HTML Application (HTA). También puede descargar archivos comprimidos, extraer su contenido, ejecutar el binario principal y luego eliminar mecanismos de persistencia para reducir rastros forenses.

DeviceManager: RAT modular con EtherHiding

La segunda carga asociada al ecosistema DOUBLECUP es DeviceManager, descrita como una RAT modular basada en Python. El informe indica que usa EtherHiding para resolver la infraestructura C2 como si fuera un “dead drop”, aprovechando contratos inteligentes en redes tipo Ethereum o Polygon.

En concreto, el troyano resuelve dinámicamente los nodos C2 activos mediante smart contracts antes de iniciar comunicaciones. Esto hace que el punto de destino sea menos predecible y potencialmente más difícil de bloquear de forma estática.

La distribución se presenta como un instalador Inno Setup compilado en Delphi que incluye un payload cifrado. Al ejecutarse, extrae un entorno completo de Python embebido para iniciar el malware.

Además, se menciona una condición anti-ejecución orientada a locales: si la máquina corresponde a determinadas configuraciones lingüísticas de países de la Comunidad de Estados Independientes (CIS), DeviceManager realiza una autodestrucción. El proceso descrito elimina la tarea programada, borra el directorio de instalación usando cmd.exe y termina la ejecución.

Posteriormente, recopila información extensa del dispositivo y usa EtherHiding para obtener detalles del servidor C2 (mencionan el valor 91.92.240[.]100). La comunicación puede realizarse mediante DNS o HTTP para exfiltrar datos, consultar tareas y enviar resultados de ejecución.

El “pipeline” de los operadores: licencias, cliente y paneles

El informe sugiere que el servicio está activo desde principios de junio de 2026. Los desarrolladores principales proporcionan a los operadores licencias y un agente cliente para facilitar la creación de campañas.

Cada licencia incluye una clave única y metadatos como la dirección IP del cliente, días activos, una etiqueta y la versión. A partir de una licencia se pueden coordinar múltiples campañas.

La investigación también menciona que el análisis surgió a partir de un directorio abierto accesible en una ruta de prueba, donde quedaron archivos relacionados con el panel de licencias. Esto permitió identificar elementos del sistema de DOUBLECUP más allá del uso “cerrado”.

Configuración generada por el operador y adaptación al navegador

Un componente de cliente, escrito en Go y con interfaz gráfica para Windows, permite a los operadores actualizar configuraciones, actualizar el software y emitir órdenes mediante un panel de difusión (Broadcast Pane). También incluye un panel para construir payloads que define el comando activado a partir del señuelo ClickFix.

Para preparar una campaña, el operador ajusta parámetros como el dominio, el slug, el método de esteganografía, el tipo de inserción, el formato de archivo, la acción y las URLs de los payloads.

El informe indica que esto genera un endpoint de configuración con este patrón: https://{domain}/{slug}/api/config. Una solicitud GET a ese endpoint devuelve la información de configuración del servicio, incluyendo la URL de la imagen esteganográfica alojada en el dominio del objetivo, el tamaño de la imagen, el endpoint de sesión y los comandos del navegador.

Ese contenido se adapta a navegadores específicos como Chrome, Edge, Firefox, Brave y Opera, con comandos ajustados según el User-Agent.

Ejecución en el navegador: de la instrucción al “redireccionamiento” final

Además de la infraestructura, el ataque requiere que el operador inyecte código de frontend en el sitio de ClickFix. El objetivo es activar un conjunto de pasos que desencadenan la cadena maliciosa.

El informe detalla una secuencia que incluye: descargar el endpoint /api/config, pre-cargar (prefetch) la imagen esteganográfica, registrar una sesión y evaluar el User-Agent para seleccionar el payload correcto según el navegador.

Luego aparecen instrucciones de ClickFix en pantalla. Se copia un comando compatible con el navegador en el portapapeles de la víctima y se inicia un mecanismo de sondeo para ejecutar el redireccionamiento final que culmina en la ejecución del siguiente componente.

El operador también puede añadir capas adicionales de ofuscación o mecanismos anti-análisis, pero el informe aclara que ese esfuerzo depende de la responsabilidad del propio atacante.

Cómo se gestiona el control: bot de Telegram y seguimiento de visitas

Para coordinar el despliegue, se menciona el uso de un bot de Telegram (indicado como @harrypoterlohBOT) que sirve para rastrear visitas de clientes, enviar comandos, distribuir claves y recibir callbacks hacia una URL definida en el sistema DOUBLECUP.

Curiosamente, el informe señala que el bot está administrado por un actor identificado como johnnysilverhe, quien además publicó una extensión sospechosa para Microsoft Visual Studio Code llamada Agent IDE, disponible en el marketplace oficial.

Señuelos tipo CRM y extracción desde la caché del navegador

En campañas atribuidas a DOUBLECUP, el señuelo se construyó con sitios falsos que imitan páginas de inicio de sesión de sistemas CRM. Se mencionan marcas como NetSuite, Odoo, HubSpot y Salesforce.

El delivery inicial se apoya en elementos iframe embebidos. A partir de ahí, se activan instrucciones de ClickFix que, al ejecutarse, buscan en la caché del navegador la imagen PNG previamente introducida y extraen de ella el contenido malicioso, que puede incluir JavaScript, VBScript o PowerShell para arrancar la etapa siguiente.

En este punto, el servidor C2 recibe confirmación de infección y el segundo estadio puede actuar como dropper para desplegar el payload cifrado y redirigir a la víctima hacia una página de destino.

Clave ambiental y anti-análisis basado en IP

El análisis también describe una técnica de keying ambiental para dificultar el desempaquetado del payload durante el análisis. La clave criptográfica se deriva usando la dirección IPv4 pública de la víctima como semilla para una función de derivación.

Si un analista intenta ejecutar el proceso desde otra máquina con otra IP, el descifrado no se completa correctamente por generar una clave diferente.

Conclusión: por qué ClickFix y PNG en caché preocupan

DOUBLECUP muestra cómo la entrega de malware puede volverse más fiable y difícil de inspeccionar cuando se combinan ClickFix y PNG en caché del navegador con técnicas de esteganografía y descifrado en memoria. En lugar de depender de descargas directas y visibles, el enfoque utiliza recursos que el navegador ya puede manejar, reduciendo señales obvias para el usuario.

Además, el uso de persistencia, reconocimiento del entorno y un C2 resiliente (como EtherHiding en DeviceManager) refuerza el impacto potencial. Para equipos de seguridad, el caso subraya la importancia de supervisar comportamientos anómalos del navegador, la interacción con contenido oculto en imágenes y las fases de descifrado y ejecución posterior.

Fuente: https://thehackernews.com/2026/08/doublecup-uses-clickfix-and-cached-pngs.html