DOUBLECUP: el nuevo malware ruso que se esconde en tu caché

DOUBLECUP: el nuevo malware ruso que se esconde en tu caché
DOUBLECUP: el nuevo malware ruso que se esconde en tu caché

Si creés que tu navegador es un lugar seguro, te tenemos que contar algo preocupante. Investigadores de seguridad acaban de descubrir una campaña sofisticada de malware que aprovecha un elemento que todos usamos a diario: el caché del navegador. Se trata de DOUBLECUP, un servicio de distribución de malware controlado por ciberdelincuentes rusos que está apuntando a usuarios en toda la región.

¿Qué pasó?

Los investigadores identificaron una nueva operación de "loader-as-a-service" (malware como servicio) que funciona como una cadena de infección sofisticada. El ataque comienza cuando vos hacés clic en un enlace malicioso disfrazado como aviso legítimo, típicamente usando la táctica conocida como ClickFix —esos mensajes que parecen errores reales del navegador o del sistema.

Una vez que caés en la trampa, el malware deposita una imagen PNG aparentemente inofensiva en el caché de tu navegador. Pero acá está lo astuto: dentro de esa imagen hay código malicioso oculto usando técnicas de esteganografía. El malware luego extrae ese contenido escondido y lo ejecuta en tu máquina.

Los objetivos finales de esta operación son dos troyanos peligrosos: CountLoader (un malware conocido desde hace un tiempo) y DeviceManager, un RAT (Remote Access Trojan) completamente nuevo que permite a los atacantes controlar tu computadora de forma remota. Esto significa que los delincuentes pueden acceder a tus archivos, contraseñas, cámaras web y prácticamente cualquier cosa en tu dispositivo.

¿Por qué importa en Argentina y América Latina?

Esta campaña es especialmente relevante para la región por varias razones. En primer lugar, América Latina se ha convertido en un objetivo creciente para operaciones de ciberdelincuencia, tanto por el valor económico de nuestros usuarios como por deficiencias en infraestructura de seguridad. Los cibercriminales rusos tienen historial de dirigirse a usuarios hispanohablantes.

En segundo lugar, la mayoría de nosotros en la región utilizamos navegadores populares (Chrome, Edge, Firefox) sin actualizaciones de seguridad regulares o sin políticas de caché seguras configuradas. Eso nos hace blancos fáciles. Y tercero, si los atacantes logran instalar un RAT como DeviceManager, pueden usarlo para cometer fraude bancario, robo de identidad o incluso acceso a sistemas empresariales críticos —algo que afecta directamente nuestras economías.

¿Qué se recomienda?

  • Desconfía de avisos sorpresa: Si ves un mensaje pop-up diciendo que necesitás actualizar algo o que hay un error, cerrá la ventana sin hacer clic. Las actualizaciones legítimas vienen a través de canales oficiales.
  • Mantén tu navegador y sistema operativo actualizados: Las actualizaciones de seguridad parchean exactamente estos tipos de vulnerabilidades.
  • Usa antivirus confiable: Un buen software de seguridad puede detectar malware incluso si logra entrar a tu caché.
  • Borra el caché regularmente: Podés hacerlo desde las opciones de privacidad de tu navegador. Es especialmente importante después de visitar sitios sospechosos.
  • Considerá usar extensiones de seguridad: Herramientas como uBlock Origin o extensiones anti-tracking pueden bloquear muchos de estos ataques antes de que comiencen.
  • Implementá autenticación de dos factores: En bancos, redes sociales y cualquier cuenta importante. Si un RAT accede a tu contraseña, al menos tendrá que pasar otra barrera.

Fuente: The Hacker News

Read more