DOUBLECUP, un nuevo servicio ruso Loader-as-a-Service (LaaS), utiliza trampas ClickFix para colocar imágenes PNG maliciosas en la caché del navegador de los usuarios y finalmente distribuye DeviceManager, un troyano de acceso remoto previamente no identificado, junto con CountLoader. En la primera etapa, se coloca una imagen PNG esteganográfica en la caché del navegador, se extrae su contenido oculto y se ejecuta la segunda etapa. La segunda etapa implica descifrar la carga final en memoria utilizando un hash SHA-256 personalizado y una operación XOR bit a bit, donde la dirección IP pública del usuario se utiliza como clave de cifrado.

DOUBLECUP ha estado activo desde junio de 2026, y sus desarrolladores principales proporcionan licencias y un agente cliente a los operadores, permitiéndoles crear campañas e incrustar el código necesario en las páginas de aterrizaje de ClickFix para cargar las cargas. Cada licencia incluye una clave única y metadatos como la dirección IP del usuario, los días activos, la etiqueta y la versión. Se pueden organizar múltiples campañas por licencia.

DOUBLECUP requiere que el código de front-end inyectado en las trampas ClickFix busque la imagen PNG en la caché del navegador y extraiga el JavaScript, VBScript o PowerShell malicioso.