Un nuevo servicio de carga como servicio (LaaS) ruso, conocido como DOUBLECUP, ha sido identificado utilizando señuelos ClickFix para implementar malware a través de imágenes PNG ocultas en la caché del navegador. Este servicio ha estado activo desde principios de junio de 2026 y ha sido vinculado a la entrega de CountLoader y un troyano de acceso remoto (RAT) previamente no documentado llamado DeviceManager.

La cadena de ataque comienza con la descarga de una imagen PNG esteganográfica en la caché del navegador, que contiene un contenido oculto que se recupera posteriormente. Según la firma de ciberseguridad SOCRadar, la segunda etapa descifra el payload final en memoria utilizando un cifrado de flujo SHA-256 personalizado en modo Counter (CTR), combinado con una operación XOR bit a bit que utiliza la dirección IP pública de la víctima como clave criptográfica. Este enfoque asegura que el payload solo se ejecute en la máquina objetivo.

DOUBLECUP se distribuye como un servicio de carga que ofrece a los operadores licencias y un agente cliente para crear campañas. Cada licencia incluye una clave única y metadatos como la dirección IP del cliente, días activos, etiqueta y versión. El panel de control de licencias se descubrió a través de un directorio abierto en la dirección 213.139.77[.]109:9090, que contenía archivos de prueba identificados posteriormente como parte de la infraestructura de DOUBLECUP.

Componentes y funcionalidades

El cliente GUI basado en Go para Windows permite a los operadores actualizar configuraciones, actualizar el software y emitir comandos directamente mediante un panel de difusión. También incluye un panel de construcción de payloads que permite configurar el comando activado a través de un señuelo ClickFix. Esto implica establecer el dominio, slug, método de esteganografía, tipo de incrustación, formato de archivo, acción y URL del payload.

El proceso de ataque requiere que los operadores inyecten código frontend en su sitio ClickFix. Esto incluye obtener la configuración desde el endpoint /api/config, precargar la imagen esteganográfica, registrar una sesión y evaluar la cadena User-Agent del navegador para seleccionar el payload adecuado para Chrome, Edge, Firefox, Brave u Opera. Posteriormente, se muestran instrucciones ClickFix, se copia el comando correspondiente al portapapeles y se inicia un mecanismo de sondeo para ejecutar la redirección final.

Malware distribuido: CountLoader y DeviceManager

CountLoader es un cargador que tiene variantes para Windows y macOS. La versión de Windows establece persistencia mediante tareas programadas, audita las extensiones del navegador en busca de wallets de criptomonedas y verifica si Signal está instalado. Además, incluye una función que escanea el escritorio y el menú de inicio en busca de accesos directos de navegadores y modifica sus destinos para ejecutar el navegador y el RAT en segundo plano, aunque esta función no se invoca, lo que indica que podría ser una característica incompleta o código muerto.

CountLoader se conecta a un servidor C2 para recopilar metadatos del sistema y exfiltrados, y espera tareas posteriores del operador. Puede ejecutar archivos secundarios como ejecutables, DLL, MSI o HTA, descargar archivos comprimidos y limpiar mecanismos de persistencia para eliminar evidencia forense. La versión macOS ofrece funcionalidades similares pero adaptadas a ese sistema operativo.

DeviceManager, por otro lado, es un RAT modular basado en Python que utiliza EtherHiding para resolver su infraestructura C2 mediante contratos inteligentes en las blockchains Ethereum y Polygon. Se distribuye como un instalador Inno Setup compilado en Delphi que incrusta el payload cifrado. Una vez ejecutado, extrae un entorno Python completo para lanzar el malware. Además, evita ejecutarse en máquinas con configuraciones de idioma de la Comunidad de Estados Independientes (CEI), procediendo a la autodestrucción si detecta esos idiomas.

Una vez activo, DeviceManager recopila información extensa del dispositivo, se comunica con el C2 a través de DNS o HTTP, exfiltra datos, consulta tareas y descarga payloads. Puede ejecutar scripts de PowerShell y Python, además de pasar comandos a cmd.exe. La comunicación se realiza mediante el servidor C2 91.92.240[.]100.

Relación con extensiones de VS Code y campañas finales

El bot de Telegram utilizado para gestionar el servicio está controlado por un actor de amenazas llamado 'johnnysilverhe', quien también publicó una extensión sospechosa de Microsoft Visual Studio Code llamada Agent IDE en el marketplace oficial. Las campañas de DOUBLECUP han utilizado un clúster de sitios falsos que se hacen pasar por páginas de inicio de sesión de CRM, incluyendo NetSuite, Odoo, HubSpot y Salesforce, para entregar el cargador mediante iframes incrustados.

DOUBLECUP destaca el creciente alcance de las campañas ClickFix, proporcionando a los actores de amenazas un pipeline de entrega de payloads de baja fricción y alta fiabilidad. Construido con evasión en su núcleo, DOUBLECUP aprovecha la esteganografía y el clave ambiental para eludir defensas.

En resumen, DOUBLECUP representa una amenaza significativa que combina técnicas sofisticadas de evasión y distribución de malware a través de servicios de carga como servicio, afectando tanto a usuarios de Windows como de macOS. Su uso de esteganografía y de blockchains para la resolución de C2 lo convierte en un adversario resiliente en el panorama actual de ciberseguridad.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity