كتب: إسلام السقا
كشف تقرير تقني عن ظهور خدمة جديدة تُعرف برمز DOUBLECUP، وهي عبارة عن “محمل كخدمة” (LaaS) روسي، تستخدم حيل ClickFix لتمرير صور PNG مشبوهة إلى ذاكرة التخزين المؤقت للمتصفح لأهدافها، مما يمهّد الطريق لنقل برامج ضارة مثل CountLoader وتروجان الوصول عن بُعد الجديد DeviceManager. استنادًا إلى تقرير من SOCRadar، فإن المرحلة الأولى من الهجوم تتضمن إسقاط صورة PNG خفية في ذاكرة التخزين المؤقت للمتصفح، ثم استرجاع محتواها الخفي لتنفيذ المرحلة الثانية.
آلية عمل DOUBLECUP
المرحلة الثانية تتضمن فك تشفير الحمولة النهائية في الذاكرة باستخدام شيفرة STREAM مخصصة تعتمد على خوارزمية SHA-256 في وضعية Counter (CTR) مع استخدام XOR بتوجيه عنوان IP العام للضحية كمفتاح تشفير. تتضمن الحمولة التي يتم تسليمها عبر هذه الخدمة برامج مثل CountLoader، والتي توجد بإصدارات مختلفة لأنظمة Windows وmacOS، إلى جانب DeviceManager، الذي يستخدم تقنية EtherHiding لتوجيه بنيته التحتية للقيادة والتحكم (C2) والتواصل مع الخادم عبر HTTP أو نفق DNS.
تطورات DOUBLECUP
سجلت خدمة DOUBLECUP نشاطها منذ بداية يونيو 2026، حيث يقوم المطورون الرئيسيون بتزويد المشغلين بتراخيص وعملاء لمساعدتهم في إنشاء الحملات وتحميل الحمولات من خلال تضمين الكود المطلوب في صفحات هبوط ClickFix الخاصة بهم. تتضمن كل رخصة مفتاحًا فريدًا وبيانات وصفية تشمل عنوان IP للعميل، أيام النشاط، التسمية، والإصدار. يمكن تنسيق حملات متعددة لكل رخصة.
آليات التحايل والنسخ
تتمتع DOUBLECUP بمستوى عالٍ من الأمان والفعالية، حيث يمكن للمشغلين بث أي تعليمات أو تحديثات لتكويناتهم عبر واجهة عميل مبنية على Go، مع إمكانية استثمار تكنولوجيا البث المباشر عبر Broadcast Pane. في حين أن Payload Builder Pane تتيح للجهات الفاعلة في التهديد إعداد التعليمات التي يتم تنفيذها من خلال حيلة ClickFix.
تقنيات الحماية والتخفي
تقدم DOUBLECUP مستويات متقدمة من التشفير والحماية، حيث تلتزم بجعل حمولة البرامج الضارة تعمل فقط على آلات محددة، مستخدمةً عنوان IP العام للضحية كمفتاح لتأمين فك تشفير الحمولة. عند الكشف عن موقع لا يُعتبر هدفًا، تُنفذ روتين حذف ذاتي لمنع أي كشف عن وجودها.
ميزات CountLoader وDeviceManager
تعتبر CountLoader من العائلات الضارة الرئيسة، حيث تشمل مجموعة من الميزات مثل الاتصال بخوادم C2، جمع بيانات النظام، وانتظار التعليمات من المشغلين. تقوم أيضًا بتنظيف الأدلة بعد تنفيذ الأوامر لضمان عدم كشف أي تفاعل. على الجانب الآخر، يُعد DeviceManager تروجانًا متوافقًا مع لغة Python ويستخدم الشبكات المشفرة عبر عقود Ethereum/Polygon لاستخراج تفاصيل الخادم C2.
الخلاصة
يعكس DOUBLECUP التوجه المتزايد نحو استخدام تقنيات متطورة في توصيل الحمولات الضارة، مما يسهل على مجرمي الإنترنت توظيف آليات التحايل والتخفي بكفاءة. تصبح هذه التقنيات ذات أهمية خاصة للمشغلين الباحثين عن ضمان نجاح عملياتهم مع الحد الأدنى من المجازفات.
يمكنك قراءة المزيد في المصدر.
لمزيد من التفاصيل اضغط هنا.