新聞

資安業者SOCRadar揭露新的DOUBLECUP惡意程式載入器即服務(Loader-as-a-Service,LaaS),攻擊者可利用該服務發動ClickFix攻擊。租用者可將DOUBLECUP程式碼嵌入自行架設的惡意網站,以偽造驗證畫面誘使使用者執行剪貼簿中的指令,植入具有Windows與macOS版本的CountLoader,以及Windows遠端存取木馬DeviceManager。

DOUBLECUP採用服務供應商與租用者分工的模式,服務開發者負責代管藏有惡意程式碼的PNG圖片、管理受害裝置連線及加密金鑰,租用者則可設定攻擊網站、執行方式及要安裝的惡意程式。管理介面也提供授權管理,以及用來設定惡意程式封裝與載入方式的製作工具,降低攻擊者建立ClickFix活動的技術門檻。

研究人員觀察到的攻擊網站假冒NetSuite、Odoo、HubSpot及Salesforce等企業軟體登入頁面,並顯示偽造的驗證碼操作指示。網站會依Chrome、Edge、Firefox、Brave及Opera等瀏覽器,將不同指令複製到使用者的剪貼簿,要求使用者自行貼上執行。

使用者開啟惡意網頁後,瀏覽器會在背景下載一張藏有程式碼的PNG圖片,並將圖片留在快取資料中。當使用者執行網頁提供的指令,程式便會從快取找出圖片、取出其中的程式碼,再下載最終的惡意程式。

該惡意系統機制還會取得受害者的對外IP位址,用來產生解密金鑰。當資安人員在不同網路或無法連線的分析環境執行樣本,可能因金鑰不同而無法解開惡意程式,增加分析難度。

DOUBLECUP目前被發現散布CountLoader 4.5p及DeviceManager。CountLoader提供Windows與macOS版本,Windows版本會複製PowerShell等系統工具,修改檔案資訊加以偽裝,並利用排程工作每25分鐘重新執行。macOS版本則會加入系統啟動項目,讓惡意程式在使用者登入後自動執行。

DeviceManager是一款以Python開發的Windows遠端存取木馬,會查詢Ethereum或Polygon區塊鏈上的智慧合約,取得攻擊者目前使用的控制伺服器位址。攻擊者可依不同受害裝置提供不同伺服器設定,也能不向疑似分析環境回傳資料。取得控制伺服器位址後,DeviceManager可透過HTTP連線,或將資料藏在DNS查詢中,接收並執行命令提示字元、PowerShell及Python指令。