DOUBLECUP: el servicio ruso que usa la caché del navegador para inyectar malware sin tocar el disco
DOUBLECUP es un malware ruso como servicio que usa la caché del navegador y esteganografía para inyectar amenazas fileless como CountLoader y DeviceManager.
Imagen ilustrativa generada con IA
Descubierto el 3 de agosto de 2026, DOUBLECUP es un loader como servicio de origen ruso en funcionamiento desde principios de junio. Combina técnicas ClickFix, esteganografía en imágenes PNG y CAPTCHA falsos para cargar código malicioso directamente desde la caché del navegador. El servicio distribuye dos familias distintas – un CountLoader actualizado y el nuevo RAT DeviceManager – y proporciona a los atacantes una aplicación en Go para gestionar campañas, infraestructura y reconstrucción automática de los payloads. El impacto es alto: robo de credenciales, exfiltración de datos confidenciales y persistencia en Windows y macOS, todo con un C2 descentralizado en blockchain.
CAPTCHA falsos, iframe y esteganografía: la cadena de infección
El ataque comienza con una página de inicio de sesión falsificada que suplanta a NetSuite, Odoo, HubSpot o Salesforce. Un iframe cargado en la página deposita en la caché del navegador una imagen PNG de apariencia inocua. En esos píxeles se oculta el código malicioso, codificado con una técnica esteganográfica que lo hace opaco a una inspección superficial.
Para “superar” el CAPTCHA, se pide a la víctima que copie un comando ya presente en el portapapeles y lo ejecute (Win+R, Pegar, Intro). El comando invoca findstr o certutil para extraer el contenido oculto de la imagen en caché, normalmente ubicada en rutas como %LocalAppData% o AppData\Local\Microsoft\Edge\User Data. No se graba ningún ejecutable en disco: un dropper fileless de segunda etapa descifra la carga útil final solo después de comprobar su integridad con un hash SHA-256, y la lanza directamente en memoria.
Los dos payloads: CountLoader y DeviceManager
CountLoader existe en versión para Windows y macOS. Roba información del sistema (GUID, SID, nombre de host, software instalado, antivirus en ejecución) e identifica monederos de criptomonedas y la aplicación Signal Desktop. Consigue persistencia mediante tareas programadas (Windows) o LaunchAgents (macOS). Puede descargar y ejecutar paquetes MSI, módulos PowerShell y DLL, abriendo la puerta a ransomware u otras cargas. La variante de macOS utiliza utilidades del sistema como sw_vers, system_profiler e ioreg para recolectar datos.
DeviceManager es un RAT modular escrito en Python, activo solo en Windows y programado para no ejecutarse en países de la CEI. Obtiene la dirección IP del servidor de mando y control mediante contratos inteligentes en Ethereum o Polygon —una técnica conocida como EtherHiding— y luego se comunica a través de registros DNS de tipo A y TXT. Su arquitectura modular permite activar distintas funciones de control remoto según los objetivos.
Infraestructura de pago y C2 en blockchain
DOUBLECUP es un servicio profesional. Los clientes reciben una aplicación Windows desarrollada en Go para generar campañas personalizadas. El servicio gestiona el alojamiento de las imágenes esteganográficas, los puntos finales de sesión, las claves criptográficas y la reconstrucción automática de los payloads. La infraestructura identificada se concentra en la dirección IP 213.139.77.109. El uso de contratos inteligentes para los punteros C2 y de registros DNS para el tráfico real dificulta tanto la interrupción como el rastreo.
Cómo defenderse
- Forme a los usuarios para que nunca ejecuten comandos copiados de páginas web, especialmente si aparece un CAPTCHA falso.
- Supervise y bloquee el uso anómalo de
findstrycertutilen archivos de las carpetas de caché del navegador. - Filtre el tráfico hacia la IP 213.139.77.109 y hacia los dominios C2 señalados en los indicadores de compromiso.
- Configure soluciones EDR/XDR con reglas para detectar procesos sospechosos lanzados desde rutas como
%LocalAppData%\Microsoft\Edge\User Data. - Restrinja la ejecución de scripts no firmados y active el control de aplicaciones para impedir la ejecución de código no autorizado.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




