DOUBLECUP: nuevo malware ruso usa ClickFix y PNG para infectar Windows y macOS

Iniciado por Dragora, Agosto 04, 2026, 12:26:21 AM

Tema anterior - Siguiente tema

0 Miembros y 4 Visitantes están viendo este tema.


El panorama de las amenazas cibernéticas continúa evolucionando a un ritmo acelerado, y una de las campañas más sofisticadas descubiertas recientemente demuestra cómo los ciberdelincuentes combinan técnicas avanzadas de ingeniería social con métodos innovadores para ocultar malware. Investigadores de seguridad han identificado DOUBLECUP, una nueva plataforma de Malware-as-a-Service (MaaS) de origen ruso que aprovecha ataques ClickFix y técnicas de esteganografía en imágenes PNG para distribuir malware en equipos con Windows y macOS.

De acuerdo con un informe publicado por la Unidad de Investigación de Amenazas de SOCRadar, DOUBLECUP comenzó a operar a principios de junio de 2026 y ya proporciona a sus clientes toda la infraestructura necesaria para desplegar campañas maliciosas de forma eficiente, automatizada y altamente evasiva.

¿Qué es DOUBLECUP?

DOUBLECUP funciona bajo el modelo Malware-as-a-Service (MaaS), en el que los desarrolladores ofrecen herramientas y servicios a otros ciberdelincuentes para facilitar la ejecución de ataques sin necesidad de conocimientos técnicos avanzados.

Los clientes reciben una licencia y una aplicación desarrollada en Go para Windows, desde la cual pueden configurar campañas maliciosas personalizadas. La herramienta permite definir aspectos como:

  • Dominio utilizado en la campaña.
  • Ruta específica de la URL.
  • Método de esteganografía.
  • Tipo de incrustación del código malicioso.
  • Método de ejecución.
  • Ubicación de la carga útil.

Una vez configurados estos parámetros, DOUBLECUP genera automáticamente el código necesario para integrarlo en sitios web fraudulentos que posteriormente mostrarán las falsas ventanas de verificación conocidas como ClickFix.

Infraestructura diseñada para facilitar los ataques

Uno de los aspectos más preocupantes de DOUBLECUP es que sus operadores administran prácticamente toda la infraestructura crítica necesaria para ejecutar las campañas.

Entre los servicios ofrecidos destacan:

  • Hospedaje de imágenes PNG con contenido malicioso oculto.
  • Administración de sesiones de las víctimas.
  • Gestión de endpoints y señales.
  • Distribución automática de claves de cifrado.
  • Reconstrucción dinámica de las cargas útiles.
  • Generación de comandos adaptados a distintos navegadores.

Mientras tanto, los clientes únicamente deben encargarse de crear páginas web falsas, implementar el código generado por la plataforma y aplicar medidas adicionales de evasión o anti-análisis.

SOCRadar descubrió DOUBLECUP por un error de configuración

Los investigadores de SOCRadar identificaron la plataforma mientras analizaban un directorio expuesto públicamente en la dirección 213[.]139.77[.]109:9090, donde encontraron archivos de prueba que permitieron reconstruir parte de la infraestructura utilizada.

Posteriormente comprobaron que la misma dirección IP alojaba el panel de licencias utilizado por los clientes del servicio, confirmando la existencia de una plataforma MaaS completamente funcional.

Cómo funcionan los ataques ClickFix de DOUBLECUP

El proceso de infección está cuidadosamente diseñado para engañar a las víctimas mediante técnicas de ingeniería social.

Los operadores crean sitios web falsificados que imitan plataformas ampliamente utilizadas como:

  • NetSuite
  • Odoo
  • HubSpot
  • Salesforce

En estas páginas se muestran supuestos desafíos CAPTCHA o mensajes de verificación diseñados para convencer al usuario de ejecutar un comando en su equipo.

Antes incluso de que la víctima interactúe con la página, el código JavaScript generado por DOUBLECUP realiza diversas acciones:

  • Registra la sesión del visitante.
  • Obtiene su dirección IP pública.
  • Detecta el navegador utilizado.
  • Descarga una imagen PNG especialmente preparada.
  • Almacena dicha imagen dentro de la caché del navegador.

Posteriormente, el sitio copia automáticamente al portapapeles un comando específico para Chrome, Microsoft Edge, Firefox, Brave u Opera.

Cuando el usuario sigue las instrucciones falsas y ejecuta dicho comando, comienza la cadena completa de infección.

Malware oculto dentro de imágenes PNG

Uno de los elementos más innovadores de DOUBLECUP es el uso de esteganografía, una técnica que permite ocultar información dentro de archivos aparentemente inocentes.

En este caso, la carga maliciosa permanece escondida dentro de una imagen PNG almacenada previamente en la caché del navegador.

El comando ejecutado por la víctima localiza el archivo basándose en su tamaño exacto y emplea utilidades nativas de Windows como findstr y certutil para extraer el código oculto.

Posteriormente se ejecuta un primer componente que actúa como dropper sin archivos (fileless).

Este componente obtiene nuevamente la dirección IPv4 pública del sistema comprometido y la utiliza para generar la clave necesaria para descifrar la carga útil final.

Antes de ejecutarla, verifica su integridad utilizando un hash SHA-256 embebido en el propio código, dificultando así la manipulación o el análisis por parte de investigadores.

CountLoader: un malware multiplataforma

SOCRadar confirmó que una de las cargas útiles distribuidas por DOUBLECUP es una versión actualizada de CountLoader, capaz de comprometer tanto sistemas Windows como macOS.

Entre sus principales capacidades destacan:

  • Recopilación de información del sistema.
  • Identificación de aplicaciones de criptomonedas.
  • Detección de extensiones instaladas en navegadores.
  • Comprobación de la presencia de Signal Desktop.
  • Persistencia mediante tareas programadas.
  • Descarga y ejecución de archivos MSI.
  • Ejecución de módulos PowerShell.
  • Carga dinámica de bibliotecas DLL.

En el caso de macOS, los investigadores encontraron versiones compatibles tanto con procesadores Intel como Apple Silicon.

El malware instala un LaunchAgent para garantizar su persistencia y utiliza herramientas integradas como curl, system_profiler, sw_vers e ioreg para recopilar información y comunicarse con la infraestructura de los atacantes.

DeviceManager: un nuevo RAT basado en blockchain

Además de CountLoader, DOUBLECUP distribuye un nuevo Remote Access Trojan (RAT) denominado DeviceManager, hasta ahora no documentado públicamente.

Este malware modular, desarrollado en Python para Windows, incorpora mecanismos especialmente sofisticados para dificultar su bloqueo.

En lugar de almacenar de forma estática la dirección de su servidor de comando y control (C2), utiliza la técnica conocida como EtherHiding, recuperando dicha información desde contratos inteligentes desplegados en las redes Ethereum o Polygon.

Gracias a este enfoque, los operadores pueden modificar la infraestructura de mando y control sin necesidad de actualizar el malware instalado en las víctimas.

Cuando infecta equipos ubicados fuera de los países pertenecientes a la Comunidad de Estados Independientes (CEI), DeviceManager recopila información detallada, incluyendo:

  • GUID del equipo.
  • Identificador del disco.
  • SID del usuario.
  • Nombre del host.
  • Usuario activo.
  • Versión del sistema operativo.
  • Arquitectura del procesador.
  • Antivirus instalado.
  • Información del dominio.

Asimismo, el RAT utiliza registros DNS de tipo A y TXT para recibir instrucciones, exfiltrar información, descargar nuevas cargas útiles y enviar el resultado de los comandos ejecutados, proporcionando un canal de comunicación flexible y resistente frente a intentos de interrupción.

ClickFix y la esteganografía continúan ganando popularidad

Aunque DOUBLECUP representa una evolución importante en este tipo de amenazas, no es la primera campaña que combina ataques ClickFix con esteganografía. Investigaciones anteriores ya habían documentado operaciones en las que familias de malware como LummaC2 y Rhadamanthys ocultaban código malicioso dentro de imágenes PNG para evadir soluciones de seguridad.

La aparición de DOUBLECUP confirma una tendencia creciente entre los ciberdelincuentes: combinar técnicas de ingeniería social, malware sin archivos, esteganografía y tecnologías descentralizadas como blockchain para desarrollar campañas cada vez más difíciles de detectar. Para las organizaciones y los usuarios, esto refuerza la importancia de mantener sistemas actualizados, implementar soluciones de seguridad avanzadas y, sobre todo, desconfiar de cualquier sitio web que solicite ejecutar comandos manualmente como parte de una supuesta verificación CAPTCHA.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login