يواصل DOUBLECUP تصعيد هجماته عبر المتصفح، مستغلاً صور PNG مخزنة مؤقتاً لإيصال CountLoader وDeviceManager إلى الضحايا بطريقة خفية.
ما هو DOUBLECUP ولماذا يثير قلق خبراء الأمن الرقمي؟
يكشف النشاط الجديد عن خدمة تحميل برمجيات خبيثة بنموذج LaaS، أي "اللودر كخدمة"، ما يتيح لمشغلين مختلفين تنفيذ حملات متعددة من خلال بنية جاهزة. الخطورة هنا لا ترتبط ببرمجية واحدة فقط، بل بمنصة متكاملة لتوصيل حمولات خبيثة لأنظمة ويندوز وماك.
وبحسب المعطيات المتاحة، بدأ هذا النشاط منذ أوائل يونيو 2026، مع توفير تراخيص مخصصة لكل عميل تتضمن مفاتيح فريدة وبيانات تشغيلية تساعد على إدارة الحملة. وترى تيكبامين أن هذا النموذج يعكس تحولاً واضحاً نحو تسهيل الهجمات حتى لجهات لا تملك خبرة تقنية عميقة.
كيف يعمل هجوم DOUBLECUP عبر صور PNG داخل المتصفح؟
تعتمد السلسلة الأولى للهجوم على إقناع الضحية بتنفيذ خطوة مزيفة بأسلوب ClickFix، ثم إسقاط صورة PNG داخل ذاكرة التخزين المؤقت للمتصفح. بعد ذلك، يتم استخراج المحتوى المخفي داخل الصورة وتشغيل المرحلة الثانية دون لفت الانتباه.
المرحلة التالية تفك تشفير الحمولة النهائية مباشرة في الذاكرة، باستخدام أسلوب مخصص يجمع بين SHA-256 في وضع CTR وعمليات XOR. الأخطر أن عنوان IP العام للضحية يدخل كجزء من المفتاح المستخدم، ما يجعل التحليل أصعب ويمنح المهاجمين طبقة إضافية من التمويه.
أبرز عناصر سلسلة الإصابة
- إغراء الضحية عبر صفحة ClickFix مزيفة.
- تخزين صورة PNG خبيثة داخل كاش المتصفح.
- استخراج بيانات مخفية بتقنية steganography.
- فك تشفير الحمولة في الذاكرة بدل إسقاطها بشكل مباشر.
- تنزيل CountLoader أو DeviceManager حسب إعداد الحملة.
ما هي البرمجيات التي يوزعها DOUBLECUP على الأجهزة؟
تشمل الحمولات المرصودة برمجية CountLoader بإصدارات تدعم ويندوز وmacOS، إلى جانب حصان طروادة جديد للوصول عن بعد باسم DeviceManager. هذا التنوع يمنح المهاجمين مرونة أعلى في استهداف بيئات تشغيل مختلفة داخل الشركات والأجهزة الشخصية.
ويُعتقد أن DeviceManager يعتمد على EtherHiding لتحديد بنية التحكم والسيطرة C2، ثم التواصل مع الخادم عبر HTTP أو من خلال DNS tunneling. هذه الآلية تسمح بإخفاء الاتصالات الضارة داخل حركة مرور تبدو اعتيادية نسبياً.
الحمولات والوظائف الأساسية
- CountLoader: تحميل برمجيات إضافية على ويندوز وماك.
- DeviceManager: وصول عن بعد وتنفيذ أوامر على الجهاز.
- HTTP وDNS tunneling: قنوات اتصال مرنة مع خوادم التحكم.
- EtherHiding: إخفاء مسارات البنية التحتية الخبيثة.
كيف يدير المهاجمون حملات DOUBLECUP؟
المعلومات المتاحة تشير إلى وجود عميل رسومي مبني بلغة Go على ويندوز، يتيح تحديث الإعدادات والبرنامج نفسه، إضافة إلى إرسال أوامر مباشرة من لوحة بث مخصصة. كما توجد أداة لبناء الحمولة تسمح بتحديد النطاق، والمسار، وطريقة الإخفاء داخل الصور، ونوع الأرشيف، والإجراء المطلوب تنفيذه.
ويتم إنشاء نقطة إعدادات خاصة بكل حملة، تعيد بيانات تشمل رابط الصورة المخفية، وحجمها، ونقطة الجلسة، وأوامر مخصصة لمتصفحات مثل Chrome وEdge وFirefox وBrave وOpera. كما يُستخدم بوت على تيليجرام لتتبع الزيارات، وإرسال الأوامر، وتسليم المفاتيح، واستقبال الاستجابات من الضحايا.
كيف يمكن تقليل خطر DOUBLECUP على المستخدمين والشركات؟
الحماية تبدأ برفض أي مطالبات غريبة تطلب تنفيذ أوامر يدوية داخل المتصفح أو النظام بحجة الإصلاح أو التحقق. كذلك يجب مراقبة سلوك كاش المتصفح، وفحص الاتصالات غير المعتادة عبر DNS، وتحديث أدوات الحماية القادرة على رصد التحميل في الذاكرة.
- تجنب تنفيذ تعليمات ClickFix غير الموثوقة.
- مراقبة الاتصالات الخارجة عبر HTTP وDNS.
- تفعيل الحماية السلوكية على الأجهزة الطرفية.
- فرض سياسات صارمة على المتصفحات داخل المؤسسات.
في النهاية، يبرز DOUBLECUP كتهديد متقدم يجمع بين الإخفاء داخل الصور، والتشفير داخل الذاكرة، والإدارة المركزية للحملات. وترى تيكبامين أن متابعة هذا النوع من الهجمات أصبحت ضرورية، لأن DOUBLECUP لا يستهدف ملفاً واحداً فقط، بل يستغل سلوك التصفح نفسه كنقطة دخول رئيسية.