DOUBLECUP নামে রুশ লোডার-এ-সার্ভিস নতুন ClickFix পদ্ধতি ব্যবহার করে শিকারদের ব্রাউজারের ক্যাশে PNG ছবির মধ্যে ম্যালওয়্যার লুকিয়ে দেয়। এই ক্যাম্পেইন Windows ও macOS-এ CountLoader এবং Windows-এ DeviceManager নামের রিমোট অ্যাক্সেস ট্রোজান ডিপ্লয় করে।
SOCRadar এর থ্রেট রিসার্চ ইউনিট জানিয়েছে, DOUBLECUP জুন ২০২৬ থেকে কাজ করছে এবং গ্রাহকদের লাইসেন্স, Go‑ভিত্তিক Windows টুল এবং স্টেগানোগ্রাফিক PNG ছবি হোস্টিং সহ পূর্ণ অবকাঠামো সরবরাহ করে। গ্রাহকরা নিজেদের ওয়েবসাইটে ClickFix প্রম্পট যুক্ত করে, জেনারেটেড ফ্রন্টএন্ড কোড যোগ করে এবং অতিরিক্ত অবফুসকেশন ব্যবহার করে আক্রমণ চালায়।
শিকার যখন নেটসুইট, Odoo, HubSpot বা Salesforce এর নকল ক্যাপচা পেজে যায়, DOUBLECUP ব্রাউজারকে ক্ষতিকারক PNG ডাউনলোড করে ক্যাশে রাখে এবং পেজে ভুয়া নির্দেশনা দেখায় যাতে ব্যবহারকারী ক্লিপবোর্ডে কপি করা কমান্ড পেস্ট করে। এরপর সিস্টেম findstr বা certutil ব্যবহার করে ছবির থেকে পে-লোড বের করে মেমোরিতে এক্সিকিউট করে, যা শেষমেশ CountLoader অথবা DeviceManager RAT ডিপ্লয় করে।