DOUBLECUP oculta malware en imágenes de la caché del navegador mediante ClickFix
DOUBLECUP oculta malware en imágenes de la caché del navegador mediante ClickFix
SOCRadar documentó DOUBLECUP, un servicio de carga maliciosa que combina señuelos ClickFix, esteganografía en PNG y claves ligadas a la IP de la víctima para distribuir CountLoader en Windows y macOS y el nuevo RAT DeviceManager en Windows.
Un servicio de carga basado en ClickFix
Investigadores de SOCRadar identificaron DOUBLECUP, una plataforma de loader-as-a-service activa al menos desde junio de 2026. Sus operadores entregan a clientes criminales licencias y una aplicación para Windows que genera campañas, configura dominios y prepara comandos adaptados a Chrome, Edge, Firefox, Brave y Opera.
Las campañas observadas imitan páginas de acceso de servicios empresariales como NetSuite, Odoo, HubSpot y Salesforce. El sitio precarga una imagen PNG manipulada en la caché del navegador y presenta una falsa verificación que persuade a la víctima para pegar y ejecutar un comando copiado al portapapeles.
Esteganografía y ejecución ligada a la víctima
El comando localiza la imagen por su tamaño exacto dentro de la caché y extrae el código oculto. Una segunda etapa sin archivos obtiene la dirección IPv4 pública del equipo y la incorpora a la derivación de la clave que descifra la carga final, dificultando que la muestra funcione fuera del sistema objetivo.
DOUBLECUP distribuye CountLoader para Windows y macOS y DeviceManager para Windows. CountLoader crea persistencia, perfila el sistema y puede ejecutar cargas adicionales; DeviceManager es un RAT modular en Python que usa contratos de Ethereum o Polygon para resolver su infraestructura de mando y control y admite comunicaciones HTTP o túneles DNS.
- La cadena depende de que la persona ejecute manualmente el comando mostrado por el señuelo ClickFix.
- DeviceManager evita sistemas configurados con idiomas de la Comunidad de Estados Independientes.
- La infraestructura permite a distintos clientes criminales operar varias campañas con una misma licencia.
Acciones defensivas
- Bloquear y alertar sobre instrucciones web que pidan abrir Ejecutar, Terminal o PowerShell y pegar comandos.
- Supervisar el uso anómalo de findstr, certutil, PowerShell, VBScript y JavaScript contra carpetas de caché del navegador.
- Revisar tareas programadas, procesos de Python embebido y conexiones DNS o HTTP inusuales después de una alerta ClickFix.
- Aplicar filtrado DNS y web a dominios recién registrados que imiten portales CRM o de inicio de sesión.
- Aislar el endpoint y rotar credenciales si se ejecutó el comando, porque la fase final permite control remoto y despliegue de cargas adicionales.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1The Hacker News ↗prensa especializada
- 2BleepingComputer ↗prensa especializada
- 3
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista