DOUBLECUP: как малварь прячется в кеше браузера через ClickFix
📋 Кратко
Сервис DOUBLECUP позволяет злоумышленникам скрывать вредоносный JavaScript в кеше браузера, используя легитимные API — Cache Storage и Service Worker. Атака начинается с фишинговой страницы ClickFix, после чего код загружается и выполняется из кеша, минуя файловую систему и антивирусные сканеры. Разбираем технический механизм, цепочку атаки и методы обнаружения.
Злоумышленники постоянно ищут способы обойти традиционные средства защиты. Один из последних трендов — использование легитимных механизмов браузера для сокрытия вредоносного кода. Сервис DOUBLECUP, о котором заговорили в начале августа 2026 года, представляет собой яркий пример такой эволюции. Вместо записи файлов на диск малварь теперь хранится в кеше браузера, используя Cache API и Service Worker. Это делает её невидимой для большинства антивирусных решений и систем обнаружения на основе файловых сигнатур.
🔍 Что такое DOUBLECUP и как он работает
DOUBLECUP — это не единая вредоносная программа, а сервис, предоставляемый в формате Malware-as-a-Service (MaaS). Он автоматизирует процесс внедрения вредоносного JavaScript-кода в кеш браузера жертвы. Основная цель — доставка и выполнение полезной нагрузки (например, стилеров, бэкдоров или программ-вымогателей) без создания записей на жёстком диске.
Техника основана на двух стандартных возможностях современных браузеров: Cache Storage API (позволяет сохранять ответы HTTP-запросов в кеше) и Service Worker (фоновый скрипт, перехватывающий сетевые запросы). Злоумышленник регистрирует Service Worker на подконтрольном домене, а затем через него загружает и сохраняет в кеше произвольный JavaScript-код, замаскированный под PNG-изображение или другой безобидный ресурс.
🛠️ Технический механизм: Cache API и Service Worker
Процесс внедрения малвари через DOUBLECUP состоит из нескольких этапов:
- Фишинговая страница ClickFix. Жертва попадает на поддельный сайт, где отображается подложное сообщение об ошибке (например, «Ваш браузер устарел, обновите»). При нажатии на кнопку «Обновить» запускается скрипт, который регистрирует Service Worker.
- Регистрация Service Worker. Браузер загружает файл
sw.jsс сервера злоумышленника. Этот файл содержит инструкции по перехвату запросов и управлению кешем. - Загрузка вредоносного кода. Service Worker инициирует запрос к специально сформированному PNG-изображению (или другому ресурсу). В метаданных или после заголовка PNG встроен зашифрованный или обфусцированный JavaScript.
- Сохранение в кеше. Полученный ответ сохраняется в Cache Storage под ключом, который затем используется для выполнения. Код остаётся в кеше браузера даже после закрытия вкладки.
- Исполнение. При следующем посещении сайта (или по команде с C2) Service Worker извлекает код из кеша и выполняет его в контексте страницы, обеспечивая персистентность.
Важно, что Service Worker может работать даже после закрытия браузера, если он был зарегистрирован с соответствующими правами. Это позволяет атаке сохраняться на устройстве длительное время.
🎯 Цепочка атаки: от ClickFix до выполнения кода
Типичная атака с использованием DOUBLECUP включает следующие шаги:
- Начальный доступ. Жертва получает фишинговое письмо или видит рекламный баннер, ведущий на страницу ClickFix. Социальная инженерия подталкивает пользователя к взаимодействию.
- Загрузка дроппера. После регистрации Service Worker скрипт загружает из кеша первый этап — дроппер, который может скачать дополнительные модули или установить связь с C2-сервером.
- Доставка полезной нагрузки. Через зашифрованный канал (например, WebSocket или fetch) доставляется финальная нагрузка — стилер данных, бэкдор для удалённого доступа или модуль для кражи криптовалют.
- Сокрытие следов. Service Worker периодически очищает кеш от старых записей или маскирует вредоносные ключи под легитимные (например,
caches.open('v1')вместоcaches.open('malware')).
По данным аналитиков, в августе 2026 года DOUBLECUP активно используется для распространения стилеров семейства CountLoader и инфостилеров, нацеленных на кражу учётных данных и сессионных cookie.
- Необычные записи в Cache Storage с ключами, не соответствующими посещённым сайтам.
- Service Worker, зарегистрированный на домене, который не является текущим (cross-origin).
- Аномальные вызовы
caches.open() и caches.match() в консоли разработчика.- Подозрительные fetch-перехваты, перенаправляющие запросы на сторонние серверы.
📊 Почему DOUBLECUP опаснее традиционных методов
Основное преимущество DOUBLECUP — бесфайловый характер атаки. Классические вредоносные программы записывают исполняемые файлы на диск, что легко обнаруживается антивирусами и EDR-системами. DOUBLECUP же использует легитимные браузерные API, которые не считаются подозрительными.
Кроме того, код в кеше браузера не сканируется большинством антивирусных движков в реальном времени. Даже если антивирус проверяет сетевой трафик, зашифрованный PNG с внедрённым кодом может пройти незамеченным. Service Worker может быть зарегистрирован с использованием HTTPS, что делает трафик доверенным.
По оценкам экспертов, использование Service Worker в фишинговых атаках выросло на 7–12% за последние полгода. DOUBLECUP автоматизирует эту технику, делая её доступной даже для малоопытных злоумышленников.
🛡️ Методы обнаружения и защиты
Обнаружение атак DOUBLECUP требует пересмотра подходов к безопасности конечных точек. Традиционные антивирусы здесь малоэффективны. Необходимы следующие меры:
- Мониторинг браузерных процессов. Используйте EDR-решения, способные отслеживать вызовы Cache API и регистрацию Service Worker. Аномальные паттерны (например, регистрация SW на незнакомом домене) должны вызывать оповещение.
- Ограничение Service Worker через политики. В корпоративной среде можно запретить регистрацию Service Worker с помощью групповых политик (GPO) или MDM. Например, в Chrome через политику
ServiceWorkerAllowed. - Использование Content Security Policy (CSP). Директива
worker-srcпозволяет ограничить источники, с которых могут загружаться Service Worker. Установите белый список доверенных доменов. - Анализ сетевого трафика. Ищите подозрительные запросы к PNG-изображениям аномального размера (например, более 500 КБ) с последующей регистрацией SW. Коррелируйте события с помощью SIEM.
- Обучение пользователей. Предупреждайте о фишинговых страницах ClickFix, которые имитируют обновления браузера или системные ошибки.
💡 Рекомендации для организаций
Для снижения риска от атак DOUBLECUP рекомендуется:
- Внедрить браузерные расширения корпоративного уровня (например, Chrome Browser Cloud Management), которые позволяют централизованно управлять политиками и отслеживать аномалии.
- Настроить мониторинг событий
ServiceWorkerв логах прокси-серверов и браузеров. - Проводить регулярные аудиты кеша браузера на подозрительные записи. Это можно автоматизировать с помощью скриптов, анализирующих Cache Storage через DevTools Protocol.
- Использовать решения класса Browser Isolation, которые выполняют веб-контент в изолированной среде, не допуская прямого взаимодействия с локальным кешем.
- Обновлять политики безопасности с учётом новых техник living-off-the-browser.
DOUBLECUP — очередное напоминание о том, что браузер стал полноценной средой для выполнения кода, и защита конечных точек должна учитывать этот вектор. Только комплексный подход, сочетающий технические меры и обучение персонала, способен эффективно противостоять таким угрозам.
📚 Читайте также
- ClickFix-атаки в 2026: как защитить веб-приложение от скрытой угрозы
- RCE-уязвимость в Fastjson: эксплуатация через десериализацию и защита
- Docker-компрометация через панель управления: разбор атаки и защита в 2026 году
- OkoBot: криптостилер атакует владельцев кошельков Ledger и Trezor
- Анализ электронной почты: как выявлять фишинг до того, как письмо открыто
📖 Термины
ClickFix · Бэкдор · Дроппер · Социальная инженерия · Фишинг
🔗 Источники
- DOUBLECUP ClickFix Loader Delivers CountLoader and Infostealers(2026-08-07 ✓)
- New DOUBLECUP ClickFix service hides malware in browser cache(2026-08-07 ✓)
- Сервис DOUBLECUP прячет малварь в кеше браузера(2026-08-07 ✓)