SOCRadarの脅威研究部は、2026年6月から運用されているDOUBLECUPサービスの顧客にライセンスとGoベースのWindowsツールを提供し、マルウェアキャンペーンを作成し、サイトにコードを生成することを可能にしていると述べている。このサービスは、ステガノグラフィックPNG画像のホストからセッションとシグナルエンドポイントの管理、暗号化キー提供、ペイロードの自動再生成まで、攻撃インフラストラクチャの大部分を管理している。

DOUBLECUPの顧客は、ClickFix通知を表示するために使用されるサイトを作成してホストし、生成されたフロントエンドコードを追加し、追加のオブスキュレーションまたはアンチアナライズ対策を適用する責任を負っている。SOCRadarは、213[.]139.77[.]109:9090のオープンディレクトリでテストファイルを見つけ、同じIPアドレスがサービスのライセンスパネルをホストしていることを確認した。攻撃を開始するには、DOUBLECUPの顧客は、GoベースのWindowsアプリケーションでキャンペーンのドメイン、URLパス、ステガノグラフィ方法、埋め込みタイプ、実行アクション、ペイロードの位置を構成する。