El Equipo de Investigación de Amenazas de SOCRadar indica que el servicio DOUBLECUP, activo desde junio de 2026, proporciona licencias y una herramienta basada en Go para Windows a sus clientes, permitiéndoles crear campañas maliciosas y generar el código que incorporarán a sus sitios. El servicio gestiona la mayor parte de la infraestructura de ataque, desde el alojamiento de imágenes PNG esteganográficas hasta la gestión de puntos de conexión de sesión y señal, la provisión de claves de cifrado y la recreación automática de cargas.

Los clientes de DOUBLECUP son responsables de crear y alojar sitios que muestran advertencias de ClickFix, incorporar el código de interfaz generado y aplicar medidas adicionales de ofuscación o anti-análisis. SOCRadar encontró archivos de prueba en el directorio abierto en 213[.]139.77[.]109:9090 y determinó que la misma dirección IP aloja el panel de licencias del servicio. Para iniciar un ataque, los clientes de DOUBLECUP configuran el dominio de la campaña, la ruta URL, el método de esteganografía, el tipo de incrustación, la acción de ejecución y la ubicación de la carga utilizando una aplicación basada en Go para Windows.