Hack Alerta

Novo serviço DOUBLECUP esconde malware em imagens de cache do navegador

Novo serviço DOUBLECUP esconde malware em imagens de cache do navegador, entregando CountLoader e DeviceManager para Windows e macOS.

Um novo serviço de carregador como serviço (loader-as-a-service) russo, denominado DOUBLECUP, utiliza ataques de ClickFix para esconder código malicioso em imagens PNG armazenadas no cache de navegadores de vítimas. A campanha entrega o malware CountLoader para dispositivos Windows e macOS, além de um novo trojano de acesso remoto (RAT) chamado DeviceManager para sistemas Windows.

Mecanismo de ataque e vetores

O DOUBLECUP opera através de campanhas de ClickFix, onde usuários são induzidos a clicar em links que parecem legítimos, mas redirecionam para páginas de exploração. A técnica inovadora envolve a injeção de código malicioso em arquivos de imagem que são armazenados no cache do navegador. Isso permite que o malware persista mesmo após a limpeza de cookies ou histórico, pois as imagens são reutilizadas pelo navegador.

Os atacantes exploram a confiança do usuário em imagens carregadas rapidamente e a falta de verificação de integridade em arquivos de cache. O serviço é oferecido como loader-as-a-service, permitindo que outros criminosos acessem a infraestrutura de distribuição de malware sem precisar desenvolver suas próprias ferramentas. Isso democratiza o acesso a campanhas de infecção sofisticadas.

Análise do malware CountLoader e DeviceManager

O CountLoader atua como um carregador secundário, responsável por baixar e executar payloads adicionais no sistema da vítima. Ele foi projetado para ser leve e difícil de detectar por soluções de antivírus tradicionais, utilizando técnicas de ofuscação e ofuscação de código. O DeviceManager, por sua vez, é um RAT focado em controle remoto, permitindo que os atacantes acessem arquivos, capturem telas e executem comandos no sistema comprometido.

A combinação desses dois componentes cria uma cadeia de infecção robusta. O CountLoader garante a entrega inicial, enquanto o DeviceManager mantém o acesso persistente. A análise técnica revela que ambos os malwares utilizam técnicas de evasão avançadas, incluindo ofuscação de strings e comunicação criptografada com servidores de comando e controle (C2).

Técnicas de evasão e persistência

Uma das características mais preocupantes do DOUBLECUP é o uso de imagens de cache para persistência. Ao esconder o código malicioso em arquivos PNG, os atacantes contornam verificações de segurança que focam em arquivos executáveis. O navegador carrega a imagem como parte do conteúdo da página, e o código malicioso é executado em segundo plano sem o conhecimento do usuário.

Além disso, o malware utiliza serviços legítimos do sistema para se disfarçar, evitando alertas de segurança. A persistência é mantida através de agendadores de tarefas e registros de inicialização, garantindo que o malware seja executado mesmo após reinicializações do sistema. Isso torna a remoção completa do malware mais complexa e demorada.

Recomendações para equipes de SOC

Equipes de Segurança Operacional (SOC) devem adotar as seguintes medidas para detectar e mitigar ameaças similares:

  • Monitorar tráfego de rede para comunicações anômalas com servidores de atualização de imagem.
  • Implementar soluções de detecção de comportamento que identifiquem execução de código a partir de arquivos de cache.
  • Realizar varreduras regulares de integridade em arquivos de cache de navegadores.
  • Atualizar políticas de segurança para bloquear a execução de scripts em arquivos de imagem.

A colaboração com fornecedores de segurança da informação é essencial para obter assinaturas de detecção atualizadas e inteligência sobre ameaças emergentes.

Tendências de ameaças emergentes

O surgimento do DOUBLECUP reflete uma tendência crescente de criminalidade cibernética focada em serviços de malware como serviço. A sofisticação das técnicas de evasão, como o uso de cache de navegador, indica que os atacantes estão buscando métodos menos óbvios para evitar detecção. Isso exige que as organizações atualizem constantemente suas defesas e adotem uma postura de segurança proativa.

A ameaça também destaca a importância da conscientização dos usuários sobre a segurança de navegadores. A educação sobre os riscos de clicar em links suspeitos e a necessidade de manter navegadores atualizados são fundamentais para prevenir infecções iniciais.

Perguntas frequentes

Como identificar se meu navegador foi comprometido? Verifique a presença de arquivos de imagem com tamanhos incomuns ou nomes suspeitos no cache do navegador.

É seguro limpar o cache do navegador? Sim, limpar o cache pode remover arquivos maliciosos, mas não garante a remoção de todos os componentes do malware.

Qual a melhor defesa contra ataques ClickFix? Utilizar extensões de segurança que bloqueiam scripts maliciosos e manter o navegador atualizado.


Baseado em publicação original de BleepingComputer
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.