Siber Güvenlik

DOUBLECUP, ClickFix ve Önbellekteki PNG Dosyalarını Kullanarak CountLoader ve DeviceManager Zararlı Yazılımlarını Dağıtıyor

DOUBLECUP, ClickFix ve Önbellekteki PNG Dosyalarını Kullanarak CountLoader ve DeviceManager Zararlı Yazılımlarını Dağıtıyor
Yaz Boyunca Malta'da İngilizce

DOUBLECUP kod adlı yeni bir Rus "hizmet olarak yükleyici" (LaaS) ağı, kurbanların tarayıcı önbelleğine zararlı kod barındıran PNG görselleri yerleştirmek için ClickFix yemlerinden yararlanıyor. Saldırganlar bu yöntemle CountLoader ve daha önce hiç belgelenmemiş bir uzaktan erişim truva atı olan DeviceManager zararlı yazılımlarını hedef sistemlere başarıyla bulaştırıyor.

Siber güvenlik firması SOCRadar'ın yayımladığı teknik rapora göre saldırının ilk aşamasında steganografik bir PNG görseli tarayıcının önbelleğine yerleştiriliyor ve gizli içeriği çekilerek ikinci aşama tetikleniyor. Raporun devamında ise şu detaylara yer verildi: "İkinci aşama, kurbanın açık IP adresini kriptografik anahtar olarak kullanıyor. Counter (CTR) modundaki özel bir SHA-256 akış şifrelemesi ve bitsel XOR işlemiyle nihai zararlı yükün şifresini doğrudan bellek içinde çözüyor."

Bu yükleyici hizmeti aracılığıyla dağıtılan zararlı yazılımlar arasında hem Windows hem de macOS işletim sistemleri için uyarlanmış CountLoader sürümleri bulunuyor. Hizmet ayrıca, komuta ve kontrol (C2) altyapısını gizlemek için EtherHiding tekniğinden faydalanan ve sunucuyla HTTP ya da DNS tünellemesi üzerinden haberleşen DeviceManager truva atını da hedeflere gönderiyor.

Uzmanlar, bu hizmetin Haziran 2026 başından bu yana aktif olduğunu belirtiyor. Sistemin arkasındaki asıl geliştiriciler, siber suçlulara lisanslar ve bir istemci ajanı sağlıyor. Bu sayede suçlular, ihtiyaç duydukları kodu ClickFix açılış sayfalarına gömerek kendi saldırı kampanyalarını oluşturabiliyor ve zararlı yazılımları sisteme yükleyebiliyor. Her lisans kendine özgü bir anahtarla geliyor ve istemcinin IP adresi, aktif kalacağı gün sayısı, etiketi ile sürüm bilgisi gibi meta verileri barındırıyor. Tek bir lisans üzerinden birden fazla saldırı kampanyası düzenlemek de mümkün.

SOCRadar, bu kapsamlı soruşturmanın "213.139.77[.]109:9090" IP adresinde bulunan ve korumasız bırakılmış bir açık dizin sayesinde başladığını açıkladı. Söz konusu dizinde unutulan çeşitli test dosyaları, araştırmacılar tarafından daha sonra DOUBLECUP lisans paneline ait dosyalar olarak teşhis edildi.

Deniz, kum, güneş ve İngilizce — Malta'da bir dil tatili! Programı gör →

Kaynak: The Hacker News