DOUBLECUP: il servizio russo che usa la cache del browser per iniettare malware senza toccare il disco
Scopri DOUBLECUP, il servizio russo di malware fileless che usa la cache del browser, finti CAPTCHA e steganografia per iniettare RAT e rubare dati sensibili.
Immagine illustrativa generata con AI
Scoperto il 3 agosto 2026, DOUBLECUP è un loader-as-a-service di matrice russa in attività dall’inizio di giugno. Sfrutta una combinazione di tecniche ClickFix, steganografia su immagini PNG e falsi CAPTCHA per caricare codice malevolo direttamente dalla cache del browser. Il servizio distribuisce due famiglie distinte – un CountLoader aggiornato e il nuovo RAT DeviceManager – e fornisce ai criminali un’applicazione in Go per gestire campagne, infrastruttura e ricostruzione automatica dei payload. L’impatto è elevato: furto di credenziali, esfiltrazione di dati sensibili e persistenza su Windows e macOS, il tutto con un C2 decentralizzato su blockchain.
Finti CAPTCHA, iframe e steganografia: la catena di infezione
L’attacco parte da una pagina di login contraffatta che impersona NetSuite, Odoo, HubSpot o Salesforce. Un iframe caricato nella pagina deposita nella cache del browser un’immagine PNG dall’apparenza innocua. Dentro quei pixel è nascosto il codice malevolo, codificato con una tecnica steganografica che lo rende opaco a un’ispezione superficiale.
Per “superare” il CAPTCHA, la vittima viene invitata a copiare un comando già presente negli appunti e a eseguirlo (Win+R, Incolla, Invio). Il comando chiama findstr o certutil per estrarre il contenuto occulto dall’immagine in cache, tipicamente in percorsi come %LocalAppData% o AppData\Local\Microsoft\Edge\User Data. Nessun eseguibile viene scritto su disco: un dropper fileless di secondo stadio decifra il payload finale solo dopo averne verificato l’integrità con un hash SHA-256, e lo lancia direttamente in memoria.
I due payload: CountLoader e DeviceManager
CountLoader esiste in versione Windows e macOS. Ruba informazioni di sistema (GUID, SID, hostname, software installato, antivirus in esecuzione) e individua wallet di criptovalute e l’applicazione Signal Desktop. Ottiene persistenza tramite scheduled task (Windows) o LaunchAgent (macOS). Può scaricare ed eseguire pacchetti MSI, moduli PowerShell e DLL, aprendo la strada a ransomware o altri carichi. La variante macOS utilizza utility di sistema come sw_vers, system_profiler e ioreg per collezionare dati.
DeviceManager è un RAT modulare scritto in Python, attivo solo su Windows e programmato per non eseguirsi nei paesi della CSI. Recupera l’indirizzo IP del server di comando e controllo tramite smart contract su Ethereum o Polygon – una tecnica nota come EtherHiding – e comunica poi attraverso record DNS di tipo A e TXT. La sua architettura modulare permette di attivare diverse funzioni di controllo remoto a seconda degli obiettivi.
Infrastruttura a pagamento e C2 su blockchain
DOUBLECUP è un servizio professionale. I clienti ricevono un’applicazione Windows sviluppata in Go per generare campagne personalizzate. Il servizio gestisce l’hosting delle immagini steganografiche, gli endpoint di sessione, le chiavi crittografiche e la ricostruzione automatica dei payload. L’infrastruttura individuata fa capo all’indirizzo IP 213.139.77.109. L’uso di smart contract per i puntatori C2 e di record DNS per il traffico reale rende difficile sia l’interruzione sia il tracciamento.
Come difendersi
- Formare gli utenti a non eseguire mai comandi incollati da pagine web, specialmente in presenza di un falso CAPTCHA.
- Monitorare e bloccare l’uso anomalo di
findstrecertutilsu file delle cartelle cache del browser. - Filtrare il traffico verso l’IP 213.139.77.109 e verso i domini C2 segnalati negli indicatori di compromissione.
- Configurare soluzioni EDR/XDR con regole per identificare processi sospetti lanciati da percorsi come
%LocalAppData%\Microsoft\Edge\User Data. - Limitare l’esecuzione di script non firmati e attivare l’application control per impedire l’avvio di codice estraneo.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




