DOUBLECUP gjemmer neste trinn i et bilde og lar brukeren starte angrepet selv

SOCRadar publiserte 3. august 2026 en analyse av DOUBLECUP, en russisk laster som selges som tjeneste og har vært brukt i ClickFix-kampanjer siden begynnelsen av juni. Operatørene legger koden inn i falske påloggingssider som utgir seg for å være NetSuite, Odoo, HubSpot og Salesforce. Tjenesten plasserer et bilde i PNG-format med skjult innhold i nettleserens hurtiglager, overtaler brukeren til å lime inn og kjøre en kommando, og dekrypterer neste trinn i minnet ved hjelp av offerets offentlige IP-adresse. Nyttelastene som er observert, er CountLoader for Windows og macOS og en tidligere udokumentert fjernstyringstrojaner for Windows med navnet DeviceManager. Rapporten oppgir infrastruktur, filsummer, domener, utførelsesdetaljer og koblinger til MITRE ATT&CK.

Hva som skjer teknisk

ClickFix er navnet på en fremgangsmåte der offeret gjør jobben selv. Siden viser en feilmelding eller en verifisering som ser rutinemessig ut, og ber brukeren kopiere en tekst og kjøre den i et kommandovindu. Angrepet slipper dermed forbi mye av det som ellers stopper vedlegg og nedlastinger, fordi kommandoen kommer fra brukerens egne fingre og ikke fra en fil som kan skannes.

DOUBLECUP legger to lag på denne fremgangsmåten. Det første er at koden gjemmes i et bilde som allerede ligger i nettleserens hurtiglager, altså steganografi. For den som ser på nettverkstrafikken, ser det ut som en helt vanlig bildenedlasting. Det andre er at neste trinn dekrypteres i minnet med offerets offentlige IP-adresse som del av nøkkelen. Følgen er at en prøve som hentes ut og analyseres et annet sted, ikke lar seg åpne, fordi analysemaskinen har en annen IP-adresse enn offeret. Dette er en kjent fremgangsmåte for å hindre analyse i sandkasse, og den gjør etterforskningen tyngre uten å endre hva som skjer hos offeret. SOCRadar oppgir at rapporten inneholder infrastruktur, filsummer og domener, altså nettopp det som trengs for å lete etter spor i egne logger.

Falsk påloggingssideNetSuite, Odoo, HubSpotBilde i hurtiglagerskjult kode i PNGBruker kjører kommandolimt inn fra sidenCountLoaderog DeviceManager
Figur: Bildet i hurtiglageret ser uskyldig ut, og kommandoen kommer fra brukeren selv. Det er derfor lite igjen for et vanlig filfilter å stoppe.

Hva det betyr for deg som har ansvar for arbeidsmaskinene

De etterlignede tjenestene sier noe om hvilke av maskinene dine angrepet er ute etter. NetSuite, Odoo, HubSpot og Salesforce er systemer for økonomi, kunder og salg. Det er ikke tilfeldige brukere som logger på slike systemer, men ansatte med tilgang til kundedata, tilbud og fakturering. Får en laster fotfeste på en slik maskin, har du etter vår mening ikke bare en infisert PC. Da har du en inngang til forretningsdataene i virksomheten.

Den andre siden av saken er at forsvaret er enkelt å beskrive og vanskelig å innføre. Angrepet krever at en bruker limer inn og kjører en kommando. Har du begrenset hvem som får kjøre skript og kommandoer på egen maskin, tar du bort nettopp det avgjørende trinnet. Berigo ser at arbeidet ofte stopper på at utviklere og driftsfolk trenger unntak. Vår vurdering er at unntaket skal være et bevisst valg med kompenserende overvåkning, og ikke en tilstand ingen har bestemt.

Berigo anbefaler

  • Begrens hvem som får kjøre kommandoer og skript i PowerShell og terminal, og gjør unntakene navngitte og tidsbegrensede.
  • Varsle når en nettleser starter et kommandovindu, siden det mønsteret har få gyldige forklaringer.
  • Hent kjennetegnene fra rapporten, altså domener og filsummer, og søk bakover i egne logger.
  • Fortell ansatte at ingen ekte feilmelding ber dem lime inn en kommando, og at riktig svar er å ta kontakt.
  • Sett Mac-maskinene inn i den samme overvåkningen som Windows, siden en av nyttelastene også treffer macOS.

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt