SOCRadar'ın Tehdit Araştırma Birimi, Haziran 2026'dan beri faaliyet gösteren DOUBLECUP hizmetinin, müşterilerine lisanslar ve Go tabanlı bir Windows aracı sağlayarak kötü amaçlı kampanyalar oluşturmalarına ve sitelerine ekleyecekleri kodu üretmelerine imkan tanıdığını belirtiyor. Hizmet, saldırı altyapısının çoğunu yönetiyor, steganografik PNG resimlerin barındırılmasından oturum ve sinyal uç noktalarının yönetimine, şifreleme anahtarlarının sağlanmasına ve yüklerin otomatik olarak yeniden oluşturulmasına kadar.
DOUBLECUP müşterileri, ClickFix uyarılarını görüntülemek için kullanılan siteleri oluşturup barındırmak, oluşturulan ön uç kodu eklemek ve ek obfuskasyon veya anti-analiz önlemleri uygulamak sorumluluğunu üstleniyor. SOCRadar, 213[.]139.77[.]109:9090 adresindeki açık dizinde test dosyaları buldu ve aynı IP adresinin hizmetin lisans panosunu barındırdığını tespit etti. Saldırı başlatmak için, DOUBLECUP müşterileri Go tabanlı Windows uygulamasıyla kampanyanın etki alanı, URL yolu, steganografi yöntemi, gömme türü, yürütme eylemi ve yük konumlarını yapılandırıyor.
