كشفت شركة SOCRadar عن خدمة جديدة تُعرف باسم DOUBLECUP، وهي نموذج “Loader-as-a-Service” روسي يستخدم تقنيات ClickFix لاستدراج الضحايا عبر صور PNG مخفية في ذاكرة المتصفح. المرحلة الأولى تسقط صورة ستغانوغرافية في ذاكرة المتصفح، ثم تستخرج محتواها الخفي لتشغيل المرحلة الثانية، التي تقوم بفك تشفير الحمولة النهائية في الذاكرة باستخدام خوارزمية SHA-256 في وضع CTR مع عملية XOR تعتمد على عنوان IP العام للضحية كمفتاح تشفيري. هذه التقنية تجعل الحمولة قابلة للتنفيذ فقط على الجهاز المستهدف، ما يزيد من صعوبة التحليل.
CountLoader: قدرات جديدة على ويندوز وماك
من أبرز البرمجيات التي يتم نشرها عبر DOUBLECUP هو CountLoader، الذي ظهر بنسخ محدثة لكل من أنظمة ويندوز وماك. يتميز بقدرات متقدمة تشمل:
- إنشاء مهام مجدولة لضمان الاستمرارية.
- فحص إضافات المتصفح بحثًا عن محافظ العملات الرقمية.
- التعرف على وجود تطبيق Signal المكتبي.
- إعادة كتابة اختصارات المتصفحات (.LNK) لتشغيل المتصفح والـ RAT في الخلفية بشكل متزامن.
رغم أن بعض هذه الوظائف لم تُفعل بعد، إلا أنها تكشف عن نوايا تطويرية مستمرة. الهدف الأساسي لـ CountLoader هو الاتصال بخادم C2، جمع بيانات النظام، وتنفيذ أوامر إضافية مثل تنزيل ملفات مضغوطة وتشغيل محتوياتها.
DeviceManager: RAT يعتمد على EtherHiding
الحمولة الثانية هي DeviceManager RAT، وهو برمجية وصول عن بُعد مكتوبة بلغة بايثون، يتم توزيعها عبر مثبت Inno Setup مدمج بحمولة مشفرة. ما يميزها هو استخدامها لتقنية EtherHiding، حيث تستعين بعقود ذكية على شبكتي Ethereum وPolygon لاستخراج تفاصيل خوادم C2 بشكل ديناميكي. البرمجية تتجنب التنفيذ على الأجهزة التي تستخدم إعدادات لغوية خاصة بدول رابطة الدول المستقلة (CIS)، حيث تقوم بحذف نفسها تلقائيًا في تلك الحالات. أما في البيئات الأخرى، فهي تجمع بيانات شاملة عن الجهاز، تتواصل مع خادم C2 عبر HTTP أو DNS، وتنفذ أوامر PowerShell وPython، بالإضافة إلى أوامر عبر cmd.exe.
البنية التحتية والدور الاجتماعي للهجوم
تشير التحقيقات إلى أن DOUBLECUP نشط منذ يونيو 2026، حيث يوفر المطورون تراخيص للعملاء مع وكيل برمجي لإدارة الحملات. كل ترخيص يحتوي على بيانات تعريفية مثل عنوان IP، عدد الأيام النشطة، والنسخة. كما يستخدم المهاجمون بوت على تيليغرام (@harrypoterlohBOT) لإدارة الزيارات، إرسال المفاتيح، واستقبال ردود الحمولة. الحملات استهدفت مواقع وهمية تحاكي صفحات تسجيل دخول CRM مثل NetSuite وOdoo وHubSpot وSalesforce، حيث يتم إدراج عناصر iframe خبيثة لتفعيل أوامر ClickFix، التي بدورها تبحث في ذاكرة المتصفح عن صورة PNG وتستخرج منها شيفرات خبيثة بلغة JavaScript أو VBScript أو PowerShell.





























