Новости
Как вредоносный код спрятали в SVG-картинках с флагами
Четырёхэтапный вредонос раздробили и разложили по SVG-иконкам флагов — и ни один антивирус не поднял тревогу. Разбор стеганографии в SVG.
Обычная на вид PNG-картинка, которую браузер тихо сохранил в кэш, оказалась контейнером для вредоносного кода. Исследователи описали сервис-загрузчик DOUBLECUP, где заражение начинается с поддельной CAPTCHA и одной команды, которую жертву просят вставить из буфера обмена. Разбираем, как формат PNG снова стал тайником для малвари и что из этого следует для всех, кто работает с файлами.

Коротко: 3–4 августа 2026 года команда SOCRadar раскрыла DOUBLECUP — сервис-загрузчик, который через фейковую CAPTCHA подкидывает в кэш браузера стеганографическую PNG-картинку со скрытой начинкой. Вставленная из буфера команда находит картинку по размеру, достаёт из пикселей код и запускает его в памяти. Так на машину попадают стилер CountLoader и новый троян DeviceManager.
В начале августа 2026 года исследователи из SOCRadar Threat Research опубликовали разбор DOUBLECUP — «загрузчика как услуги» (loader-as-a-service), который продаётся операторам под ключ. По оценке аналитиков, сервис работает как минимум с начала июня 2026 года; нашли его случайно — по открытому каталогу с тестовыми файлами на одном из серверов. Разработчики выдают клиентам лицензию и агент для сборки кампаний, а те уже используют его для доставки любой полезной нагрузки.
Ключевая особенность DOUBLECUP — доставка вредоноса внутри картинки формата PNG. Вместо того чтобы держать код открытым файлом, который заметит антивирус, атакующие прячут его в пикселях изображения и подсовывают эту картинку жертве незаметно — через кэш браузера.
Заражение начинается с приёма, который называют ClickFix: пользователю показывают убедительную поддельную «проверку, что вы не робот». Операторы поднимают страницы, маскирующиеся под входы в бизнес-сервисы — NetSuite, Odoo, HubSpot, Salesforce, — и встраивают в них поддельную CAPTCHA через iframe. Как только жертва открывает такую страницу, DOUBLECUP регистрирует сессию и определяет её публичный IP-адрес.
Дальше происходит главный трюк: страница вынуждает браузер скачать и положить в кэш вредоносную PNG-картинку, а затем инструкция «CAPTCHA» просит пользователя нажать пару клавиш и выполнить команду, которая уже заранее скопирована в буфер обмена. Человек думает, что «подтверждает, что он не робот», а на деле сам запускает первую стадию атаки.
Ни одна настоящая CAPTCHA не просит открыть окно «Выполнить», консоль или терминал и вставить туда команду из буфера. Если «проверка на робота» предлагает нажать Win+R, Ctrl+V и Enter — это атака ClickFix, а не проверка.
Команда, которую жертва вставляет из буфера, не тянет ничего из интернета — она ищет уже лежащую в кэше картинку. Полезная нагрузка спрятана прямо в данных пикселей PNG (это и есть стеганография — сокрытие данных внутри других данных). Чтобы найти нужный файл среди сотен временных, скрипт ищет его в кэше по точному размеру штатными утилитами Windows — findstr или certutil, — извлекает скрытый фрагмент и запускает первую стадию. Обращений к сторонним серверам на этом шаге нет, поэтому сетевые фильтры молчат.
Вторая стадия расшифровывает финальную начинку прямо в оперативной памяти. Для этого применяется самодельный шифр: поток на базе SHA-256 в режиме счётчика (CTR) плюс побитовый XOR, причём ключом служит публичный IP-адрес жертвы. Такой приём называют «привязкой к окружению» (environmental keying): payload расшифруется только на той машине, для которой готовился, а в песочнице исследователя с другим IP — нет. Это осложняет и автоматический анализ, и детект.
По данным SOCRadar, через DOUBLECUP доставляют как минимум два семейства:
Использование блокчейна для хранения адресов управления делает инфраструктуру устойчивой: заблокировать один домен недостаточно, потому что новый адрес подтягивается из децентрализованного смарт-контракта.
DOUBLECUP — ещё один пример того, что картинка перестала быть безобидным файлом. Ранее мы разбирали похожий приём с текстовым форматом в материале про вредонос, спрятанный в SVG-картинках с флагами; здесь тайником стал растровый PNG, а точкой входа — фейковая CAPTCHA и кэш браузера. Практические выводы:
Win+R, PowerShell или терминал, — это атака. Закройте вкладку и очистите буфер обмена.Базовые правила безопасной работы с загрузками, вложениями и резервными копиями собраны в разделе безопасность файлов. Главный принцип 2026 года прежний: безопасность файла определяется не форматом, а тем, откуда он пришёл и что предлагает сделать.