這篇文章將為大家解析近期發現的一種名為 DOUBLECUP 的惡意軟體交付服務。對於初入行的工程師來說,這是一個非常典型的現代攻擊鏈案例,它結合了社交工程、瀏覽器快取操縱、隱寫術以及環境金鑰驗證,旨在繞過傳統的防毒軟體與沙箱分析。
DOUBLECUP 本質上是一種 Loader-as-a-Service (LaaS),也就是將惡意軟體的「載入器」當作商品出租給其他駭客使用。它不直接攻擊目標,而是提供一套完整的工具鏈,讓操作者能輕鬆地將後門程式(如 CountLoader 或 DeviceManager)植入受害者的電腦。
攻擊的第一步是利用 ClickFix 社交工程。這是一種新型的誘騙手段,駭客會偽造像 Salesforce 或 HubSpot 這種企業級 CRM 的登入頁面。當使用者進入頁面時,會看到一個偽造的錯誤提示,誘導使用者執行特定的指令(通常是複製一段程式碼並在 PowerShell 或終端機執行)。這就是 ClickFix 的核心:利用使用者的信任,讓使用者主動幫駭客打開大門。
在執行指令前,DOUBLECUP 會採取一種非常巧妙的規避手段:隱寫術 (Steganography)。隱寫術是指將秘密資訊隱藏在看似正常的檔案(如 PNG 圖片)之中。攻擊者會先將一張含有惡意代碼的 PNG 圖片下載到瀏覽器的快取 (Browser Cache) 中。當使用者執行 ClickFix 的指令時,該指令並非直接從網路下載病毒,而是去瀏覽器快取中尋找這張圖片,並從中提取出惡意腳本(如 JavaScript 或 PowerShell)。對安全監控系統來說,下載一張圖片是極其正常的行為,這大大降低了被偵測的機率。
接下來是第二階段的解密與執行,這裡引入了環境金鑰 (Environmental Keying) 的概念。為了防止安全研究人員在沙箱 (Sandbox) 或虛擬機中分析惡意軟體,DOUBLECUP 的載荷 (Payload) 是加密的。解密所需的金鑰並非固定,而是使用受害者的公網 IP 地址作為種子 (Seed) 透過 SHA-256 演算法動態生成。這意味著,如果研究人員將樣本下載到自己的環境中執行,由於 IP 地址不同,生成的金鑰也會不同,導致解密失敗,惡意軟體無法運行。
最終被交付的惡意軟體主要分為兩類:
第一類是 CountLoader,支援 Windows 與 macOS。它主要負責建立持久化機制(例如設定排程工作),並掃描受害者的瀏覽器擴充功能以尋找加密貨幣錢包。它甚至嘗試修改瀏覽器的捷徑檔 (.LNK),讓使用者每次開啟瀏覽器時,後台會同步啟動後門程式。
第二類是 DeviceManager,這是一個基於 Python 開發的遠端存取木馬 (RAT)。它最特殊的地方在於使用了 EtherHiding 技術。傳統的木馬會將 C2 (Command and Control) 伺服器的網址寫死在程式碼中,容易被防火牆封鎖。而 DeviceManager 則是利用以太坊 (Ethereum) 或 Polygon 的智慧合約作為「死信箱 (Dead Drop Resolver)」,動態地從區塊鏈上獲取最新的 C2 伺服器地址。由於區塊鏈節點分佈全球且合法,這種方式極難被完全阻斷。
此外,DeviceManager 具有明顯的地域針對性,它會檢查系統語言,如果發現是獨立國家共同體 (CIS) 語言(如俄語),會立即觸發自我刪除程序,以避免被母國的安全機構追蹤。
總結來說,DOUBLECUP 的威脅在於它將多種規避技術模組化。從利用快取避開網路監控,到利用公網 IP 避開沙箱分析,再到利用區塊鏈避開 C2 封鎖,每一步都針對目前的防禦弱點設計。對於開發者與維運工程師而言,這提醒我們不能僅依賴檔案掃描,更應關注異常的行為模式,例如不尋常的 PowerShell 執行或對快取檔案的異常存取。
來源:thehackernews.com
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。