Новости · Безопасность файлов

Как малварь DOUBLECUP прячут в PNG-картинке прямо в кэше браузера

Обычная на вид PNG-картинка, которую браузер тихо сохранил в кэш, оказалась контейнером для вредоносного кода. Исследователи описали сервис-загрузчик DOUBLECUP, где заражение начинается с поддельной CAPTCHA и одной команды, которую жертву просят вставить из буфера обмена. Разбираем, как формат PNG снова стал тайником для малвари и что из этого следует для всех, кто работает с файлами.

6 августа 2026 Редакция LoadFile Чтение 6 мин
PNG-плитка из цветных пикселей, распадающаяся по краю на потоки скрытого кода и зашифрованных данных

Коротко: 3–4 августа 2026 года команда SOCRadar раскрыла DOUBLECUP — сервис-загрузчик, который через фейковую CAPTCHA подкидывает в кэш браузера стеганографическую PNG-картинку со скрытой начинкой. Вставленная из буфера команда находит картинку по размеру, достаёт из пикселей код и запускает его в памяти. Так на машину попадают стилер CountLoader и новый троян DeviceManager.

Что произошло

В начале августа 2026 года исследователи из SOCRadar Threat Research опубликовали разбор DOUBLECUP — «загрузчика как услуги» (loader-as-a-service), который продаётся операторам под ключ. По оценке аналитиков, сервис работает как минимум с начала июня 2026 года; нашли его случайно — по открытому каталогу с тестовыми файлами на одном из серверов. Разработчики выдают клиентам лицензию и агент для сборки кампаний, а те уже используют его для доставки любой полезной нагрузки.

Ключевая особенность DOUBLECUP — доставка вредоноса внутри картинки формата PNG. Вместо того чтобы держать код открытым файлом, который заметит антивирус, атакующие прячут его в пикселях изображения и подсовывают эту картинку жертве незаметно — через кэш браузера.

CAPTCHA-приманка и приём ClickFix

Заражение начинается с приёма, который называют ClickFix: пользователю показывают убедительную поддельную «проверку, что вы не робот». Операторы поднимают страницы, маскирующиеся под входы в бизнес-сервисы — NetSuite, Odoo, HubSpot, Salesforce, — и встраивают в них поддельную CAPTCHA через iframe. Как только жертва открывает такую страницу, DOUBLECUP регистрирует сессию и определяет её публичный IP-адрес.

Дальше происходит главный трюк: страница вынуждает браузер скачать и положить в кэш вредоносную PNG-картинку, а затем инструкция «CAPTCHA» просит пользователя нажать пару клавиш и выполнить команду, которая уже заранее скопирована в буфер обмена. Человек думает, что «подтверждает, что он не робот», а на деле сам запускает первую стадию атаки.

!
Красный флаг

Ни одна настоящая CAPTCHA не просит открыть окно «Выполнить», консоль или терминал и вставить туда команду из буфера. Если «проверка на робота» предлагает нажать Win+R, Ctrl+V и Enter — это атака ClickFix, а не проверка.

Как PNG из кэша превращается в код

Команда, которую жертва вставляет из буфера, не тянет ничего из интернета — она ищет уже лежащую в кэше картинку. Полезная нагрузка спрятана прямо в данных пикселей PNG (это и есть стеганография — сокрытие данных внутри других данных). Чтобы найти нужный файл среди сотен временных, скрипт ищет его в кэше по точному размеру штатными утилитами Windows — findstr или certutil, — извлекает скрытый фрагмент и запускает первую стадию. Обращений к сторонним серверам на этом шаге нет, поэтому сетевые фильтры молчат.

Вторая стадия расшифровывает финальную начинку прямо в оперативной памяти. Для этого применяется самодельный шифр: поток на базе SHA-256 в режиме счётчика (CTR) плюс побитовый XOR, причём ключом служит публичный IP-адрес жертвы. Такой приём называют «привязкой к окружению» (environmental keying): payload расшифруется только на той машине, для которой готовился, а в песочнице исследователя с другим IP — нет. Это осложняет и автоматический анализ, и детект.

Что разворачивается на машине

По данным SOCRadar, через DOUBLECUP доставляют как минимум два семейства:

  • CountLoader — обновлённый стилер-загрузчик с версиями под Windows и macOS. Он собирает сведения о системе, ищет расширения-криптокошельки в браузерах, проверяет наличие Signal Desktop и закрепляется в системе через запланированные задачи. Для маскировки CountLoader копирует легитимные системные бинарники Windows и правит их заголовки, а также подменяет ярлыки браузеров так, чтобы вместе с браузером тихо стартовал троян.
  • DeviceManager — новый модульный RAT (троян удалённого доступа) на Python. Он собирает идентификаторы машины (GUID, серийники дисков, SID пользователя), список антивирусов и данные о домене, а адрес управляющего сервера получает приёмом EtherHiding — читает его из смарт-контрактов в блокчейнах Ethereum и Polygon. Связь с C2 идёт по HTTP или через DNS-туннелирование.

Использование блокчейна для хранения адресов управления делает инфраструктуру устойчивой: заблокировать один домен недостаточно, потому что новый адрес подтягивается из децентрализованного смарт-контракта.

Что это значит для работы с файлами

DOUBLECUP — ещё один пример того, что картинка перестала быть безобидным файлом. Ранее мы разбирали похожий приём с текстовым форматом в материале про вредонос, спрятанный в SVG-картинках с флагами; здесь тайником стал растровый PNG, а точкой входа — фейковая CAPTCHA и кэш браузера. Практические выводы:

  1. Никогда не выполняйте команды «по просьбе сайта». Любая страница, которая под видом CAPTCHA или «починки» просит вставить и запустить команду в Win+R, PowerShell или терминал, — это атака. Закройте вкладку и очистите буфер обмена.
  2. Помните, что PNG и другие картинки могут нести полезную нагрузку. Само изображение не «выстрелит» при просмотре, но может стать контейнером, из которого код достаёт отдельный скрипт. Не запускайте «фото» или «архивы с картинками» из непроверенных источников — принцип «доверяй источнику, а не расширению» здесь работает напрямую.
  3. Проверяйте подозрительные файлы отдельно. Незнакомые загрузки стоит прогонять через антивирусные онлайн-сервисы — как это сделать, описано в гайде как проверить файл на вирусы. А сориентироваться, какие расширения потенциально опасны, поможет карта опасных расширений.

Базовые правила безопасной работы с загрузками, вложениями и резервными копиями собраны в разделе безопасность файлов. Главный принцип 2026 года прежний: безопасность файла определяется не форматом, а тем, откуда он пришёл и что предлагает сделать.

Источники

Читайте также