రష్యా లోడర్-ఏ-సర్వీస్ DOUBLECUP ClickFix పద్ధతితో బాధితుల బ్రౌజర్ క్యాష్లో PNG చిత్రాల్లో మాల్వేర్ను దాచుతుంది. ఇది Windows, macOS పరికరాల్లో CountLoader మరియు Windows పైన DeviceManager అనే కొత్త రిమోట్ యాక్సెస్ ట్రోజన్ను పంపిస్తుంది.
SOCRadar యొక్క థ్రెట్ రీసెర్చ్ యూనిట్ ప్రకారం, DOUBLECUP జూన్ 2026 నుండి కార్యకలాపాలు నిర్వహిస్తూ, కస్టమర్లకు లైసెన్సులు, Go‑బేస్డ్ Windows టూల్, స్టెగనోగ్రాఫిక్ PNG చిత్రాల హోస్టింగ్ వంటి పూర్తి ఇన్ఫ్రాస్ట్రక్చర్ను అందిస్తుంది. కస్టమర్లు తమ వెబ్సైట్లలో ClickFix ప్రాంప్ట్లను అమలు చేసి, జనరేట్ చేసిన ఫ్రంట్‑ఎండ్ కోడ్ను జోడించి, అదనపు ఆబ్ఫుస్కేషన్ చర్యలను తీసుకుంటారు.
NetSuite, Odoo, HubSpot, Salesforce వంటి నకిలీ CAPTCHA పేజీలను సందర్శించినప్పుడు, DOUBLECUP PNG చిత్రాన్ని బ్రౌజర్ క్యాష్లో డౌన్లోడ్ చేసి, పేజీలో తప్పుదారి చూపించే సూచనలను చూపిస్తుంది, తద్వారా వినియోగదారు క్లిప్బోర్డులో ఆటో‑కాపీ చేయబడిన కమాండ్ను పేస్ట్ చేసి అమలు చేస్తారు. ఆ తరువాత findstr లేదా certutil కమాండ్ల ద్వారా చిత్రంలో దాగి ఉన్న పేలోడ్ను వెలికితీసి, మెమరీలో నడిపి, చివరకు CountLoader లేదా DeviceManager RAT ను ఇన్స్టాల్ చేస్తుంది.