New DOUBLECUP ClickFix service hides malware in browser cache images
Mis à jour :
DOUBLECUP : Une nouvelle menace exploitant le cache du navigateur
Le service “Loader-as-a-Service” DOUBLECUP cible les utilisateurs Windows et macOS via des attaques de type “ClickFix”. En utilisant la stéganographie, ce service dissimule des charges utiles malveillantes au sein d’images PNG stockées dans le cache du navigateur, facilitant ainsi l’exécution de logiciels malveillants sans déclencher les alertes de sécurité classiques.
Points clés :
- Mode opératoire : Les attaquants utilisent de faux CAPTCHAs sur des pages de connexion usurpant des services comme Salesforce ou HubSpot pour inciter les victimes à copier-coller une commande dans leur terminal.
- Technique de dissimulation : La commande exécute une recherche dans le cache du navigateur pour extraire le code malveillant caché dans une image PNG (stéganographie).
- Charges utiles :
- CountLoader : Un téléchargeur capable de collecter des données sensibles (portefeuilles crypto, extensions de navigateur, Signal) et d’assurer la persistance.
- DeviceManager RAT : Un cheval de Troie d’accès à distance (RAT) modulaire, basé sur Python, qui utilise la technologie EtherHiding (smart contracts Ethereum/Polygon) pour localiser ses serveurs de commande et contrôle (C2) de manière décentralisée.
- Infrastructure : Le service gère l’hébergement, la génération des clés de chiffrement et la configuration des campagnes, rendant l’attaque accessible à des acteurs moins techniques.
Vulnérabilités :
- Aucune CVE spécifique n’est associée, l’attaque repose sur l’ingénierie sociale (ClickFix) et l’abus de fonctionnalités légitimes du système (outils de ligne de commande comme
findstr,certutil,curletsystem_profiler).
Recommandations :
- Sensibilisation : Former les utilisateurs à ne jamais copier ni exécuter des commandes provenant de fenêtres pop-up, même si elles semblent légitimes (CAPTCHA, mise à jour, résolution d’erreur).
- Filtrage et surveillance : Surveiller l’utilisation anormale des utilitaires système (
certutil,findstr,powershell) et les connexions sortantes vers des smart contracts suspects. - Endpoint Security : Déployer des solutions EDR capables de détecter les exécutions de fichiers en mémoire (fileless) et l’activité suspecte liée aux dossiers de cache du navigateur.
- Protection des données : Restreindre l’accès au presse-papiers et limiter les droits d’exécution sur les postes de travail pour empêcher l’installation persistante de logiciels malveillants.
