Специалисты SOCRadar обнаружили сервис DOUBLECUP, работающий по схеме loader-as-a-service (LaaS). Его клиенты проводят ClickFix-атаки, скрывая вредоносный код в PNG-изображениях, которые заранее загружаются в кеш браузера жертвы. Таким способом распространяется малварь CountLoader, предназначенная для Windows и macOS, а некоторые Windows-устройства также заражаются ранее неизвестным RAT DeviceManager. По словам экспертов, DOUBLECUP активен с начала июня 2026 года, и его авторы предоставляют клиентам Windows-клиент на Go, который помогает настраивать вредоносные кампании и генерировать код для сайтов. Сервис берет на себя большую часть инфраструктуры: хостит картинки со скрытыми при помощи стеганографии пейлоадами, управляет сессиями, выдает ключи шифрования и автоматически пересобирает полезную нагрузку. Клиентам остается только создать ClickFix-сайт, добавить на него сгенерированный код и при необходимости реализовать дополнительную обфускацию