DOUBLECUP: как малварь прячется в кеше браузера через ClickFix

📋 Кратко

Сервис DOUBLECUP позволяет злоумышленникам скрывать вредоносный JavaScript в кеше браузера, используя легитимные API — Cache Storage и Service Worker. Атака начинается с фишинговой страницы ClickFix, после чего код загружается и выполняется из кеша, минуя файловую систему и антивирусные сканеры. Разбираем технический механизм, цепочку атаки и методы обнаружения.

⏱ 5 минут чтениясложность

Злоумышленники постоянно ищут способы обойти традиционные средства защиты. Один из последних трендов — использование легитимных механизмов браузера для сокрытия вредоносного кода. Сервис DOUBLECUP, о котором заговорили в начале августа 2026 года, представляет собой яркий пример такой эволюции. Вместо записи файлов на диск малварь теперь хранится в кеше браузера, используя Cache API и Service Worker. Это делает её невидимой для большинства антивирусных решений и систем обнаружения на основе файловых сигнатур.

Фишинговая страница ClickFix с поддельным предупреждением браузера
Фишинговая страница ClickFix с поддельным предупреждением браузера

🔍 Что такое DOUBLECUP и как он работает

DOUBLECUP — это не единая вредоносная программа, а сервис, предоставляемый в формате Malware-as-a-Service (MaaS). Он автоматизирует процесс внедрения вредоносного JavaScript-кода в кеш браузера жертвы. Основная цель — доставка и выполнение полезной нагрузки (например, стилеров, бэкдоров или программ-вымогателей) без создания записей на жёстком диске.

Service Worker внедряет вредоносный код через PNG в кеш
Service Worker внедряет вредоносный код через PNG в кеш

Техника основана на двух стандартных возможностях современных браузеров: Cache Storage API (позволяет сохранять ответы HTTP-запросов в кеше) и Service Worker (фоновый скрипт, перехватывающий сетевые запросы). Злоумышленник регистрирует Service Worker на подконтрольном домене, а затем через него загружает и сохраняет в кеше произвольный JavaScript-код, замаскированный под PNG-изображение или другой безобидный ресурс.

Ключевое отличие от классических методов: DOUBLECUP не создаёт файлов на диске. Вредоносный код существует только в оперативной памяти и кеше браузера, что позволяет обходить сканеры реального времени (on-access scanners) и песочницы, ориентированные на файловые операции.

🛠️ Технический механизм: Cache API и Service Worker

Процесс внедрения малвари через DOUBLECUP состоит из нескольких этапов:

Полная цепочка атаки DOUBLECUP от фишинга до кражи данных
Полная цепочка атаки DOUBLECUP от фишинга до кражи данных
  1. Фишинговая страница ClickFix. Жертва попадает на поддельный сайт, где отображается подложное сообщение об ошибке (например, «Ваш браузер устарел, обновите»). При нажатии на кнопку «Обновить» запускается скрипт, который регистрирует Service Worker.
  2. Регистрация Service Worker. Браузер загружает файл sw.js с сервера злоумышленника. Этот файл содержит инструкции по перехвату запросов и управлению кешем.
  3. Загрузка вредоносного кода. Service Worker инициирует запрос к специально сформированному PNG-изображению (или другому ресурсу). В метаданных или после заголовка PNG встроен зашифрованный или обфусцированный JavaScript.
  4. Сохранение в кеше. Полученный ответ сохраняется в Cache Storage под ключом, который затем используется для выполнения. Код остаётся в кеше браузера даже после закрытия вкладки.
  5. Исполнение. При следующем посещении сайта (или по команде с C2) Service Worker извлекает код из кеша и выполняет его в контексте страницы, обеспечивая персистентность.

Важно, что Service Worker может работать даже после закрытия браузера, если он был зарегистрирован с соответствующими правами. Это позволяет атаке сохраняться на устройстве длительное время.

🎯 Цепочка атаки: от ClickFix до выполнения кода

Типичная атака с использованием DOUBLECUP включает следующие шаги:

Антивирус не видит малварь, спрятанную в кеше браузера
Антивирус не видит малварь, спрятанную в кеше браузера
  • Начальный доступ. Жертва получает фишинговое письмо или видит рекламный баннер, ведущий на страницу ClickFix. Социальная инженерия подталкивает пользователя к взаимодействию.
  • Загрузка дроппера. После регистрации Service Worker скрипт загружает из кеша первый этап — дроппер, который может скачать дополнительные модули или установить связь с C2-сервером.
  • Доставка полезной нагрузки. Через зашифрованный канал (например, WebSocket или fetch) доставляется финальная нагрузка — стилер данных, бэкдор для удалённого доступа или модуль для кражи криптовалют.
  • Сокрытие следов. Service Worker периодически очищает кеш от старых записей или маскирует вредоносные ключи под легитимные (например, caches.open('v1') вместо caches.open('malware')).

По данным аналитиков, в августе 2026 года DOUBLECUP активно используется для распространения стилеров семейства CountLoader и инфостилеров, нацеленных на кражу учётных данных и сессионных cookie.

Индикаторы компрометации (IoC) в браузере:
- Необычные записи в Cache Storage с ключами, не соответствующими посещённым сайтам.
- Service Worker, зарегистрированный на домене, который не является текущим (cross-origin).
- Аномальные вызовы caches.open() и caches.match() в консоли разработчика.
- Подозрительные fetch-перехваты, перенаправляющие запросы на сторонние серверы.

📊 Почему DOUBLECUP опаснее традиционных методов

Основное преимущество DOUBLECUP — бесфайловый характер атаки. Классические вредоносные программы записывают исполняемые файлы на диск, что легко обнаруживается антивирусами и EDR-системами. DOUBLECUP же использует легитимные браузерные API, которые не считаются подозрительными.

Современные средства защиты от браузерных бесфайловых атак
Современные средства защиты от браузерных бесфайловых атак

Кроме того, код в кеше браузера не сканируется большинством антивирусных движков в реальном времени. Даже если антивирус проверяет сетевой трафик, зашифрованный PNG с внедрённым кодом может пройти незамеченным. Service Worker может быть зарегистрирован с использованием HTTPS, что делает трафик доверенным.

По оценкам экспертов, использование Service Worker в фишинговых атаках выросло на 7–12% за последние полгода. DOUBLECUP автоматизирует эту технику, делая её доступной даже для малоопытных злоумышленников.

🛡️ Методы обнаружения и защиты

Обнаружение атак DOUBLECUP требует пересмотра подходов к безопасности конечных точек. Традиционные антивирусы здесь малоэффективны. Необходимы следующие меры:

DOUBLECUP: бесфайловая малварь атакует через кеш браузера
DOUBLECUP: бесфайловая малварь атакует через кеш браузера
  • Мониторинг браузерных процессов. Используйте EDR-решения, способные отслеживать вызовы Cache API и регистрацию Service Worker. Аномальные паттерны (например, регистрация SW на незнакомом домене) должны вызывать оповещение.
  • Ограничение Service Worker через политики. В корпоративной среде можно запретить регистрацию Service Worker с помощью групповых политик (GPO) или MDM. Например, в Chrome через политику ServiceWorkerAllowed.
  • Использование Content Security Policy (CSP). Директива worker-src позволяет ограничить источники, с которых могут загружаться Service Worker. Установите белый список доверенных доменов.
  • Анализ сетевого трафика. Ищите подозрительные запросы к PNG-изображениям аномального размера (например, более 500 КБ) с последующей регистрацией SW. Коррелируйте события с помощью SIEM.
  • Обучение пользователей. Предупреждайте о фишинговых страницах ClickFix, которые имитируют обновления браузера или системные ошибки.

💡 Рекомендации для организаций

Для снижения риска от атак DOUBLECUP рекомендуется:

  1. Внедрить браузерные расширения корпоративного уровня (например, Chrome Browser Cloud Management), которые позволяют централизованно управлять политиками и отслеживать аномалии.
  2. Настроить мониторинг событий ServiceWorker в логах прокси-серверов и браузеров.
  3. Проводить регулярные аудиты кеша браузера на подозрительные записи. Это можно автоматизировать с помощью скриптов, анализирующих Cache Storage через DevTools Protocol.
  4. Использовать решения класса Browser Isolation, которые выполняют веб-контент в изолированной среде, не допуская прямого взаимодействия с локальным кешем.
  5. Обновлять политики безопасности с учётом новых техник living-off-the-browser.

DOUBLECUP — очередное напоминание о том, что браузер стал полноценной средой для выполнения кода, и защита конечных точек должна учитывать этот вектор. Только комплексный подход, сочетающий технические меры и обучение персонала, способен эффективно противостоять таким угрозам.

📚 Читайте также

📖 Термины

ClickFix · Бэкдор · Дроппер · Социальная инженерия · Фишинг

🔗 Источники