Een nieuwe Russische loader-as-a-service genaamd DOUBLECUP maakt gebruik van ClickFix-aanvallen om kwaadaardige code te verbergen in PNG-afbeeldingen die in de browsercache van slachtoffers worden opgeslagen. Hiermee worden uiteindelijk de malware CountLoader op Windows- en macOS-apparaten en een nieuwe remote access trojan (RAT) genaamd DeviceManager op Windows-systemen afgeleverd.

Volgens de Threat Research Unit van SOCRadar is DOUBLECUP sinds begin juni 2026 actief en biedt het klanten licenties en een Windows-tool, geschreven in Go, om kwaadaardige campagnes te creëren en de code te genereren die operators aan hun websites toevoegen. De dienst verzorgt een groot deel van de infrastructuur voor de aanvallen, waaronder het hosten van de steganografische PNG-afbeeldingen, het beheren van sessie- en signaalendpoints, het leveren van encryptiesleutels en het automatisch reconstrueren van payloads. Klanten van DOUBLECUP zijn verantwoordelijk voor het maken en hosten van de websites met de ClickFix-prompts, het toevoegen van de gegenereerde frontendcode en het toepassen van extra obfuscatie of anti-analyse maatregelen.

SOCRadar ontdekte DOUBLECUP tijdens onderzoek naar een open directory op het IP-adres 213[.]139.77[.]109:9090 met testbestanden. Ditzelfde IP-adres bleek later ook het licentiepaneel van de dienst te hosten. Om een aanval te starten, configureert een DOUBLECUP-klant met de Go-gebaseerde Windows-applicatie de domeinnaam, URL-pad, steganografiemethode, embedtype, uitvoeringsactie en locaties van payloads. Dit genereert een API-configuratie-endpoint dat de URL en bestandsgrootte van de steganografische afbeelding, het sessie-endpoint en browser-specifieke commando’s voor Chrome, Edge, Firefox, Brave en Opera teruggeeft. Operators voegen vervolgens de DOUBLECUP-code toe aan hun ClickFix-sites, die de configuratie ophalen, de steganografische afbeelding in de browsercache van het slachtoffer preloaden, de sessie registreren, het commando selecteren dat bij de browser van het slachtoffer past en dit commando bij het openen van de pagina naar het klembord kopiëren.

In een nieuw rapport meldt SOCRadar dat DOUBLECUP ClickFix-campagnes gebruikmaken van nep-CAPTCHA-prompts op inlogpagina’s die NetSuite, Odoo, HubSpot en Salesforce imiteren. De kwaadaardige code wordt geladen via embedded iframes. Wanneer een slachtoffer zo’n site bezoekt, registreert DOUBLECUP de sessie, bepaalt het het publieke IP-adres van het slachtoffer en dwingt het de browser een kwaadaardige PNG-afbeelding te downloaden en in de cache op te slaan. De pagina toont vervolgens valse CAPTCHA-instructies die bezoekers proberen te overtuigen een commando te plakken en uit te voeren dat automatisch naar het klembord is gekopieerd.

Na uitvoering zoekt het commando in de browsercache naar de PNG op basis van de exacte bestandsgrootte en gebruikt het findstr- of certutil-commando’s om de verborgen eerste fase payload uit de afbeelding te halen en uit te voeren. Deze eerste payload start een fileless tweede fase dropper, die het publieke IPv4-adres van het slachtoffer ophaalt en gebruikt om een decryptiesleutel te maken voor de uiteindelijke versleutelde payload. Na verificatie van de payload met een hardcoded SHA-256 hash, wordt deze in het geheugen uitgevoerd. SOCRadar identificeerde twee malwarefamilies die via DOUBLECUP worden verspreid: een geüpdatete versie van CountLoader, gericht op Windows en macOS, en een vermoedelijk nieuw DeviceManager RAT.

CountLoader verzamelt informatie over geïnfecteerde systemen, controleert op aanwezigheid van cryptocurrency-walletapplicaties en browserextensies, detecteert of Signal Desktop geïnstalleerd is en zorgt voor persistente aanwezigheid via geplande taken. Het kan ook bestanden downloaden en uitvoeren, waaronder MSI-pakketten, PowerShell-modules en DLL’s. Voor macOS is een versie beschikbaar die zowel Intel- als Apple Silicon-apparaten ondersteunt, een LaunchAgent installeert voor persistente aanwezigheid en ingebouwde tools zoals curl, sw_vers, system_profiler en ioreg gebruikt om met servers van aanvallers te communiceren.