DOUBLECUP adlı yeni bir Rus Loader-as-a-Service (LaaS), ClickFix tuzaklarını kullanarak kullanıcıların tarayıcı önbelleklerine zararlı PNG görüntüleri yerleştiriyor ve sonunda CountLoader ile birlikte daha önce belirlenen olmayan bir uzaktan erişim trojanı olan DeviceManager'ı dağıtıyor. İlk aşamada, tarayıcı önbelleğine steganografik bir PNG görüntüsü yerleştirilir, gizli içeriği alınır ve ikinci aşama yürütülür. İkinci aşama, özel SHA-256 iş parçacığı şifresi ve bitwise XOR kullanarak bellekte son yükü şifre çözmeyi içerir, kullanıcının genel IP adresi şifreleme anahtarı olarak kullanılır.
DOUBLECUP, Haziran 2026'dan beri aktif olarak çalışıyor ve çekirdek geliştiriciler, operatörlere lisanslar ve bir istemci aracısı sağlıyor, böylece kampanyalar oluşturup ClickFix iniş sayfalarına gerekli kodu gömerek yükleri yükleyebilirler. Her lisans, benzersiz bir anahtar ve kullanıcının IP adresi, aktif günler, etiket ve sürüm gibi meta verileri içerir. Birden fazla kampanya lisans başına düzenlenebilir.
DOUBLECUP, ClickFix tuzakları aracılığıyla çalıştırılan komutların tarayıcı önbelleğinden PNG görüntüsünü araması ve zararlı JavaScript, VBScript veya PowerShell'i çıkarması için gerekli ön uç kodu enjekte etmeyi gerektirir.
