DOUBLECUP: Der russische Dienst, der die Browser-Cache nutzt, um Malware ohne Festplattenzugriff einzuschleusen

DOUBLECUP ist ein russischer Loader-as-a-Service, der per Browser-Cache und gefälschten CAPTCHAs fileless Malware wie CountLoader verteilt.

DOUBLECUP: Der russische Dienst, der die Browser-Cache nutzt, um Malware ohne Festplattenzugriff einzuschleusen
Malware

Illustration mit KI erzeugt

Am 3. August 2026 entdeckt, ist DOUBLECUP ein Loader-as-a-Service aus Russland, der seit Anfang Juni aktiv ist. Er kombiniert ClickFix-Techniken, Steganographie in PNG-Bildern und gefälschte CAPTCHAs, um Schadcode direkt aus dem Browser-Cache zu laden. Der Dienst verteilt zwei unterschiedliche Malware-Familien – einen aktualisierten CountLoader und den neuen RAT DeviceManager – und stellt Kriminellen eine in Go geschriebene Anwendung zur Verwaltung von Kampagnen, Infrastruktur und automatischer Payload-Rekonstruktion bereit. Die Auswirkungen sind hoch: Zugangsdatendiebstahl, Exfiltration sensibler Daten und Persistenz auf Windows und macOS, alles über ein dezentrales C2 auf Blockchain-Basis.

Gefälschte CAPTCHAs, iFrames und Steganographie: Die Infektionskette

Der Angriff beginnt auf einer gefälschten Login-Seite, die NetSuite, Odoo, HubSpot oder Salesforce imitiert. Ein in die Seite eingebetteter iFrame legt ein harmlos aussehendes PNG-Bild im Browser-Cache ab. In dessen Pixel ist der Schadcode versteckt – mithilfe einer steganographischen Technik, die ihn bei oberflächlicher Prüfung unsichtbar macht.

Um das „CAPTCHA“ zu bestehen, wird das Opfer aufgefordert, einen bereits in der Zwischenablage liegenden Befehl zu kopieren und auszuführen (Win+R, Einfügen, Enter). Der Befehl ruft findstr oder certutil auf, um den verborgenen Inhalt aus dem zwischengespeicherten Bild zu extrahieren, typischerweise aus Pfaden wie %LocalAppData% oder AppData\Local\Microsoft\Edge\User Data. Dabei wird keine ausführbare Datei auf die Festplatte geschrieben: Ein fileloser Dropper der zweiten Stufe entschlüsselt die finale Payload erst nach Integritätsprüfung mittels SHA-256-Hash und startet sie direkt im Speicher.

Die zwei Payloads: CountLoader und DeviceManager

CountLoader existiert für Windows und macOS. Er stiehlt Systeminformationen (GUID, SID, Hostname, installierte Software, laufende Antivirenprogramme) und identifiziert Kryptowährungs-Wallets sowie die Signal-Desktop-Anwendung. Persistenz wird über geplante Tasks (Windows) oder LaunchAgents (macOS) erreicht. Er kann MSI-Pakete, PowerShell-Module und DLLs herunterladen und ausführen, wodurch Tür und Tor für Ransomware oder andere Schadsoftware geöffnet werden. Die macOS-Variante nutzt Systemdienstprogramme wie sw_vers, system_profiler und ioreg zur Datensammlung.

DeviceManager ist ein modularer Python-RAT, der nur unter Windows aktiv ist und in GUS-Staaten nicht ausgeführt wird. Er bezieht die C2-Server-IP über Smart Contracts auf Ethereum oder Polygon – ein als EtherHiding bekanntes Verfahren – und kommuniziert anschließend über DNS-A- und TXT-Records. Seine modulare Architektur erlaubt die flexible Nutzung verschiedener Fernsteuerungsfunktionen je nach Zielsetzung.

Bezahlte Infrastruktur und Blockchain-basiertes C2

DOUBLECUP ist ein professioneller Service. Kunden erhalten eine in Go entwickelte Windows-Anwendung, um maßgeschneiderte Kampagnen zu erstellen. Der Dienst kümmert sich um das Hosting der steganographischen Bilder, Sitzungsendpunkte, kryptografische Schlüssel und die automatische Rekonstruktion der Payloads. Die identifizierte Infrastruktur hängt mit der IP-Adresse 213.139.77.109 zusammen. Die Verwendung von Smart Contracts für C2-Pointer und DNS-Records für den eigentlichen Verkehr macht sowohl Unterbrechung als auch Nachverfolgung schwierig.

Wie man sich schützt

  • Schulen Sie Anwender, niemals eingefügte Befehle aus Webseiten auszuführen – insbesondere bei einem gefälschten CAPTCHA.
  • Überwachen und blockieren Sie ungewöhnliche Aufrufe von findstr und certutil auf Dateien in Browser-Cache-Verzeichnissen.
  • Filtern Sie den Traffic zur IP 213.139.77.109 und zu den in den Kompromittierungsindikatoren gemeldeten C2-Domains.
  • Konfigurieren Sie EDR/XDR-Lösungen mit Erkennungsregeln für verdächtige Prozesse, die aus Pfaden wie %LocalAppData%\Microsoft\Edge\User Data gestartet werden.
  • Beschränken Sie die Ausführung nicht signierter Skripte und aktivieren Sie Application Control, um den Start unbekannten Codes zu unterbinden.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →