DOUBLECUP : le service russe qui utilise le cache du navigateur pour injecter des malwares sans toucher au disque
DOUBLECUP, service russe, injecte des malwares via le cache du navigateur avec stéganographie et faux CAPTCHA, sans toucher au disque.
Image d’illustration générée par IA
Découvert le 3 août 2026, DOUBLECUP est un loader-as-a-service d’origine russe actif depuis début juin. Il combine des techniques ClickFix, de la stéganographie sur images PNG et de faux CAPTCHA pour charger du code malveillant directement depuis le cache du navigateur. Le service distribue deux familles distinctes – un CountLoader mis à jour et le nouveau RAT DeviceManager – et fournit aux criminels une application en Go pour gérer les campagnes, l’infrastructure et la reconstruction automatique des charges utiles. L’impact est élevé : vol d’identifiants, exfiltration de données sensibles et persistance sur Windows et macOS, le tout avec un C2 décentralisé sur blockchain.
Faux CAPTCHA, iframe et stéganographie : la chaîne d’infection
L’attaque débute par une page de connexion contrefaite se faisant passer pour NetSuite, Odoo, HubSpot ou Salesforce. Un iframe chargé dans la page dépose dans le cache du navigateur une image PNG d’apparence anodine. À l’intérieur de ces pixels se cache le code malveillant, encodé grâce à une technique de stéganographie qui le rend opaque à une inspection superficielle.
Pour « valider » le CAPTCHA, la victime est invitée à copier une commande déjà présente dans le presse-papiers et à l’exécuter (Win+R, Coller, Entrée). La commande appelle findstr ou certutil pour extraire le contenu caché de l’image en cache, généralement dans des chemins comme %LocalAppData% ou AppData\Local\Microsoft\Edge\User Data. Aucun exécutable n’est écrit sur le disque : un dropper sans fichier de second niveau déchiffre la charge finale seulement après avoir vérifié son intégrité avec un hachage SHA-256, puis l’exécute directement en mémoire.
Les deux charges utiles : CountLoader et DeviceManager
CountLoader existe en version Windows et macOS. Il dérobe des informations système (GUID, SID, nom d’hôte, logiciels installés, antivirus en cours d’exécution) et repère les portefeuilles de cryptomonnaies ainsi que l’application Signal Desktop. Il obtient la persistance via une tâche planifiée (Windows) ou un LaunchAgent (macOS). Il peut télécharger et exécuter des packages MSI, des modules PowerShell et des DLL, ouvrant la voie à des ransomwares ou autres charges. La variante macOS utilise des utilitaires système tels que sw_vers, system_profiler et ioreg pour collecter les données.
DeviceManager est un RAT modulaire écrit en Python, actif uniquement sous Windows et programmé pour ne pas s’exécuter dans les pays de la CEI. Il récupère l’adresse IP du serveur de commande et contrôle via des contrats intelligents sur Ethereum ou Polygon – une technique connue sous le nom d’EtherHiding – puis communique au travers d’enregistrements DNS de type A et TXT. Son architecture modulaire lui permet d’activer différentes fonctions de contrôle à distance en fonction des objectifs.
Infrastructure payante et C2 sur blockchain
DOUBLECUP est un service professionnel. Les clients reçoivent une application Windows développée en Go pour générer des campagnes personnalisées. Le service gère l’hébergement des images stéganographiques, les terminaux de session, les clés cryptographiques et la reconstruction automatique des charges utiles. L’infrastructure repérée est liée à l’adresse IP 213.139.77.109. L’utilisation de contrats intelligents pour les pointeurs C2 et d’enregistrements DNS pour le trafic réel rend l’interruption et le pistage difficiles.
Comment se défendre
- Former les utilisateurs à ne jamais exécuter de commandes copiées depuis des pages web, surtout face à un faux CAPTCHA.
- Surveiller et bloquer l’utilisation anormale de
findstretcertutilsur des fichiers provenant des dossiers de cache du navigateur. - Filtrer le trafic vers l’adresse IP 213.139.77.109 et vers les domaines C2 signalés dans les indicateurs de compromission.
- Configurer les solutions EDR/XDR avec des règles pour identifier les processus suspects lancés depuis des chemins comme
%LocalAppData%\Microsoft\Edge\User Data. - Limiter l’exécution de scripts non signés et activer le contrôle d’application pour empêcher le lancement de code étranger.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




