Um novo serviço de loader russo chamado DOUBLECUP tem utilizado ataques ClickFix para esconder códigos maliciosos em imagens PNG armazenadas no cache dos navegadores das vítimas. Desde junho de 2026, o DOUBLECUP tem fornecido ferramentas para a criação de campanhas maliciosas, permitindo a entrega de dois tipos de malware: CountLoader, que afeta dispositivos Windows e macOS, e um novo trojan de acesso remoto chamado DeviceManager, direcionado a sistemas Windows. O serviço cuida da infraestrutura necessária para os ataques, incluindo o gerenciamento de imagens esteganográficas e a construção automática de cargas úteis. Os operadores que utilizam o DOUBLECUP são responsáveis por criar e hospedar os sites que exibem prompts ClickFix, que induzem as vítimas a executar comandos maliciosos. A pesquisa da SOCRadar revelou que campanhas do DOUBLECUP têm utilizado falsos CAPTCHAs em páginas de login de plataformas conhecidas, como NetSuite e Salesforce, para enganar os usuários. Uma vez executado, o malware pode coletar informações do sistema e estabelecer persistência através de tarefas agendadas. O uso de técnicas de esteganografia torna esses ataques mais difíceis de detectar, representando uma ameaça significativa para usuários e empresas.
Fonte: https://www.bleepingcomputer.com/news/security/new-doublecup-clickfix-service-hides-malware-in-browser-cache-images/
⚠️BR DEFENSE CENTER: SECURITY BRIEFING
03/08/2026 • Risco: ALTO
MALWARE
Novo malware russo DOUBLECUP usa imagens PNG para ocultar ataques
RESUMO EXECUTIVO
O DOUBLECUP representa uma ameaça significativa, utilizando técnicas de esteganografia para ocultar malware em imagens PNG. O impacto potencial inclui a coleta de dados sensíveis e a violação de conformidade com a LGPD, exigindo atenção imediata dos líderes de segurança.
💼 IMPACTO DE NEGÓCIO
Financeiro
Potenciais perdas financeiras devido a roubo de dados e interrupção de serviços.
Operacional
Coleta de informações do sistema e execução de comandos maliciosos.
Setores vulneráveis
['Tecnologia', 'Financeiro', 'E-commerce']
📊 INDICADORES CHAVE
54% dos ataques bem-sucedidos não são registrados.
Indicador
14% dos ataques geram alertas.
Contexto BR
Campanhas observadas em sites de login de plataformas conhecidas.
Urgência
⚡ AÇÕES IMEDIATAS
1
Auditar logs de acesso e monitorar atividades suspeitas em sistemas.
2
Implementar filtros de segurança para bloquear acessos a IPs suspeitos e monitorar downloads de arquivos PNG.
3
Acompanhar continuamente as atividades de rede e os sistemas para detectar comportamentos anômalos.
🇧🇷 RELEVÂNCIA BRASIL
CISOs devem se preocupar com a complexidade e a eficácia dos ataques, que podem comprometer dados sensíveis e a integridade dos sistemas.
⚖️ COMPLIANCE
Implicações diretas na conformidade com a LGPD, especialmente em relação à proteção de dados pessoais.
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).