DOUBLECUP 惡意程式服務現身,運用隱晦 ClickFix 攻擊
近日,資安業者 SOCRadar 揭露了一種新的 DOUBLECUP 惡意程式載入器即服務(Loader-as-a-Service,LaaS),攻擊者可利用該服務發動 ClickFix 攻擊。這種服務允許租用者將 DOUBLECUP 程式碼嵌入自行架設的惡意網站,以偽造驗證畫面誘使使用者執行剪貼簿中的指令,植入具有 Windows 與 macOS 版本的 CountLoader,以及 Windows 遠端木馬 DeviceManager。
背景分析
DOUBLECUP 採用服務供應商與租用者分工的模式,服務開發者負責代管藏有惡意程式碼的 PNG 圖片、管理受害裝置連線及加密金鑰,租用者則可設定攻擊網站、執行方式及要安裝的惡意程式。管理介面也提供授權管理,以及用來設定惡意程式封裝與載入方式的製作工具,降低攻擊者建立 ClickFix 活動的技術門檻。
攻擊機制
使用者開啟惡意網頁後,瀏覽器會在背景下載一張藏有程式碼的 PNG 圖片,並將圖片留在快取資料中。當使用者執行網頁提供的指令,程式便會從快取找出圖片、取出其中的程式碼,再下載最終的惡意程式。該惡意系統機制還會取得受害者的對外 IP 位址,用來產生解密金鑰。當資安人員在不同網路或無法連線的分析環境執行樣本,可能因金鑰不同而無法解開惡意程式,增加分析難度。
惡意程式分析
DOUBLECUP 目前被發現散布 CountLoader 4.5p 及 DeviceManager。CountLoader 提供 Windows 與 macOS 版本,Windows 版本會複製 PowerShell 等系統工具,修改檔案資訊加以偽裝,並利用排程工作每 25 分鐘重新執行。macOS 版本則會加入系統啟動項目,讓惡意程式在使用者登入後自動執行。DeviceManager是一款以 Python 開發的 Windows 遠端存取木馬,會查詢 Ethereum 或 Polygon 區塊鏈上的智慧合約,取得攻擊者目前使用的控制伺服器位址。
未來展望
DOUBLECUP 惡意程式服務的出現,對於網路安全構成新的威脅。使用者需要保持警惕,避免點擊來路不明的連結或下載陌生程式。同時,資安業者需要加強對於這種新型惡意程式的研究和防禦措施,以保護使用者的資安。透過 資安日報 和 資安週報 的免費電子報訂閱,讀者可以隨時掌握最新的資安新聞和趨勢,進一步提升自己的資安意識和防禦能力。
