DOUBLECUP gjemmer neste trinn i et bilde og lar brukeren starte angrepet selv

SOCRadar publiserte 3. august 2026 en analyse av DOUBLECUP, en russisk laster som selges som tjeneste og har vært brukt i ClickFix-kampanjer siden begynnelsen av juni. Operatørene legger koden inn i falske påloggingssider som utgir seg for å være NetSuite, Odoo, HubSpot og Salesforce. Tjenesten plasserer et bilde i PNG-format med skjult innhold i nettleserens hurtiglager, overtaler brukeren til å lime inn og kjøre en kommando, og dekrypterer neste trinn i minnet ved hjelp av offerets offentlige IP-adresse. Nyttelastene som er observert, er CountLoader for Windows og macOS og en tidligere udokumentert fjernstyringstrojaner for Windows med navnet DeviceManager. Rapporten oppgir infrastruktur, filsummer, domener, utførelsesdetaljer og koblinger til MITRE ATT&CK.

Hva som skjer teknisk

ClickFix er navnet på en fremgangsmåte der offeret gjør jobben selv. Siden viser en feilmelding eller en verifisering som ser rutinemessig ut, og ber brukeren kopiere en tekst og kjøre den i et kommandovindu. Angrepet slipper dermed forbi mye av det som ellers stopper vedlegg og nedlastinger, fordi kommandoen kommer fra brukerens egne fingre og ikke fra en fil som kan skannes.

DOUBLECUP legger to lag på denne fremgangsmåten. Det første er at koden gjemmes i et bilde som allerede ligger i nettleserens hurtiglager, altså steganografi. For den som ser på nettverkstrafikken, ser det ut som en helt vanlig bildenedlasting. Det andre er at neste trinn dekrypteres i minnet med offerets offentlige IP-adresse som del av nøkkelen. Følgen er at en prøve som hentes ut og analyseres et annet sted, ikke lar seg åpne, fordi analysemaskinen har en annen IP-adresse enn offeret. Dette er en kjent fremgangsmåte for å hindre analyse i sandkasse, og den gjør etterforskningen tyngre uten å endre hva som skjer hos offeret. SOCRadar oppgir at rapporten inneholder infrastruktur, filsummer og domener, altså nettopp det som trengs for å lete etter spor i egne logger.

Falsk påloggingssideNetSuite, Odoo, HubSpotBilde i hurtiglagerskjult kode i PNGBruker kjører kommandolimt inn fra sidenCountLoaderog DeviceManager
Figur: Bildet i hurtiglageret ser uskyldig ut, og kommandoen kommer fra brukeren selv. Det er derfor lite igjen for et vanlig filfilter å stoppe.

Hva det betyr for virksomheten

De etterlignede tjenestene sier noe om hvem angrepet er ment å treffe. NetSuite, Odoo, HubSpot og Salesforce er systemer for økonomi, kunder og salg. Det er ikke tilfeldige brukere som logger på slike systemer, men ansatte med tilgang til kundedata, tilbud og fakturering. En laster på en slik maskin er derfor ikke bare en infisert PC, men en inngang til virksomhetens forretningsdata.

Den andre siden av saken er at forsvaret er enkelt å beskrive og vanskelig å innføre. Angrepet krever at en bruker limer inn og kjører en kommando. Virksomheter som har begrenset hvem som får kjøre skript og kommandoer på egen maskin, tar bort nettopp det avgjørende trinnet. Berigo ser at dette ofte stopper på at utviklere og driftsfolk trenger unntak. Da må unntaket være et bevisst valg med kompenserende overvåkning, ikke en tilstand ingen har bestemt.

Berigo anbefaler

  • Begrens hvem som får kjøre kommandoer og skript i PowerShell og terminal, og gjør unntakene navngitte og tidsbegrensede.
  • Varsle når en nettleser starter et kommandovindu, siden det mønsteret har få gyldige forklaringer.
  • Hent kjennetegnene fra rapporten, altså domener og filsummer, og søk bakover i egne logger.
  • Fortell ansatte at ingen ekte feilmelding ber dem lime inn en kommando, og at riktig svar er å ta kontakt.
  • Sett Mac-maskinene inn i den samme overvåkningen som Windows, siden en av nyttelastene også treffer macOS.

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt