DOUBLECUP transforme le cache de votre navigateur en arsenal — un loader russe exploite la stéganographie pour livrer CountLoader et un RAT inédit
Le 3 août 2026, SOCRadar a documenté DOUBLECUP, un loader-as-a-service russe actif depuis juin qui dissimule du code malveillant dans des PNG mis en cache par le navigateur. La chaîne d'attaque ClickFix livre CountLoader sur Windows et macOS ainsi qu'un nouveau RAT DeviceManager piloté par smart contract.
Lundi 3 août 2026. L’équipe de recherche de SOCRadar publie un rapport qui documente DOUBLECUP, un loader-as-a-service russe opérationnel depuis début juin 2026. Sa particularité : il utilise des fausses pages CAPTCHA pour convaincre les victimes d’exécuter une commande, puis exploite la stéganographie dans le cache du navigateur pour livrer CountLoader et un RAT inédit baptisé DeviceManager. La chaîne est entièrement industrialisée — un panneau de licence, un builder en Go, une infrastructure mutualisée.
Le service fonctionne comme une plateforme SaaS criminelle. L’opérateur paie une licence, configure sa campagne via un outil graphique, et DOUBLECUP génère le code, héberge les images piégées et gère les sessions. Le client n’a plus qu’à coller le code sur un faux site de connexion.
Une chaîne d’attaque à tiroirs
SOCRadar a découvert DOUBLECUP en enquêtant sur un répertoire ouvert hébergé à l’adresse 213[.]139.77[.]109:9090. Le même serveur hébergeait le panneau de gestion des licences du service.
La chaîne d’attaque se déroule en cinq étapes :
- Leurre CAPTCHA. Les opérateurs créent des faux sites de connexion imitant NetSuite, Odoo, HubSpot ou Salesforce. Une iframe injectée charge le code DOUBLECUP, qui affiche une fausse vérification CAPTCHA et copie silencieusement une commande dans le presse-papiers.
- Cache contaminé. Pendant que la victime regarde la page, le navigateur télécharge et met en cache une image PNG contenant du code malveillant dissimulé par stéganographie.
- Exécution sociale. La page affiche des instructions du type « Appuyez sur
Win+R, puisCtrl+V, puis Entrée ». La commande collée lancefindstroucertutilpour localiser l’image dans le cache en fonction de sa taille exacte et en extraire le premier étage. - Dropper fileless. Ce premier payload lance un dropper en mémoire qui récupère l’adresse IPv4 publique de la victime, l’utilise comme clé de déchiffrement pour le payload final, vérifie l’intégrité via SHA-256, puis exécute le malware.
- Charge utile finale. SOCRadar a identifié deux familles livrées par DOUBLECUP : CountLoader (Windows et macOS) pour la collecte d’informations et la persistance, et DeviceManager, un RAT modulaire en Python encore non documenté.
CountLoader : la menace multiplateforme
CountLoader n’est pas un inconnu, mais sa version distribuée par DOUBLECUP a évolué. Sur Windows, il collecte les identifiants de wallets crypto, vérifie la présence de Signal Desktop et installe des tâches planifiées pour la persistance. Il peut aussi télécharger des MSI, des modules PowerShell et des DLL supplémentaires.
La nouveauté concerne la version macOS, compilée pour Intel et Apple Silicon. Elle installe un LaunchAgent pour survivre au redémarrage et utilise les utilitaires natifs curl, sw_vers, system_profiler et ioreg pour communiquer avec les serveurs de l’attaquant. Une adaptation qui montre que DOUBLECUP cible aussi l’écosystème Apple, longtemps négligé par les loaders-as-a-service.
DeviceManager : le RAT qui lit la blockchain
La seconde charge utile livrée par DOUBLECUP est un RAT modulaire en Python pour Windows, que SOCRadar considère comme non documenté à ce jour. Sa signature la plus remarquable est l’utilisation de la technique EtherHiding : le malware interroge un smart contract Ethereum ou Polygon pour obtenir l’adresse IP de son serveur de commande et contrôle (C2).
Cette approche rend le démantèlement de l’infrastructure considérablement plus difficile. Bloquer une IP ou un domaine ne suffit pas — le smart contract fait office d’annuaire indéréglable tant que la blockchain existe.
DeviceManager collecte le GUID machine, l’identifiant de disque, le SID utilisateur, le nom d’hôte, la version du système, l’antivirus installé et les informations de domaine. Il utilise des enregistrements DNS A et TXT pour exfiltrer les données et recevoir des commandes. Dans les pays hors Communauté des États indépendants (CEI), le malware active toutes ses capacités — un mécanisme d’évitement désormais classique chez les groupes russophones.
ClickFix + stéganographie : la tendance qui inquiète
DOUBLECUP n’est pas le premier à combiner ClickFix et stéganographie. Huntress avait déjà documenté des campagnes où les payloads LummaC2 et Rhadamanthys étaient dissimulés dans les données de pixels d’images PNG. Mais DOUBLECUP industrialise cette approche pour n’importe quel client payant.
La mécanique est redoutablement efficace parce qu’elle contourne les défenses périmétriques classiques :
- Le code malveillant n’est jamais présent dans la page web servie au navigateur. Il arrive dans une image en cache, décodée uniquement par la commande exécutée localement.
- Les proxys et pare-feux voient une image PNG légitime, pas un binaire exécutable.
- Les antivirus n’analysent pas le cache du navigateur avec la même profondeur que les téléchargements.
Verdict
Si vous gérez un parc de postes Windows ou macOS dans une organisation qui utilise NetSuite, Odoo, HubSpot ou Salesforce, cette menace vous concerne directement. Les opérateurs de DOUBLECUP copient l’apparence de ces services parce qu’ils ciblent des employés ayant des privilèges d’accès à des données financières ou CRM.
Trois actions immédiates :
- Bloquez l’exécution de
certutiletfindstrpar les utilisateurs non administrateurs via AppLocker ou une politique GPO — ces deux binaires sont les extracteurs utilisés par DOUBLECUP. - Déployez une règle YARA ou Sigma ciblant les caractéristiques réseau de CountLoader et la consultation de smart contracts par des processus Python non signés.
- Formez vos utilisateurs à reconnaître l’instruction «
Win+RpuisCtrl+V» comme un signal d’alarme immédiat — ce pattern n’apparaît jamais dans un flux légitime.
Pour les particuliers sous Windows ou macOS, la règle est simple : si une page vous demande d’ouvrir une boîte de dialogue et de coller du texte, fermez l’onglet.
Références
- SOCRadar Threat Research Unit, « DOUBLECUP: A Russian Loader-as-a-Service Exploiting Browser Caches », 3 août 2026
- Huntress, « Steganography in ClickFix Campaigns », 2025
- BleepingComputer, « New DOUBLECUP ClickFix service hides malware in browser cache images », 3 août 2026