محققان امنیت سایبری چندین کمپین ClickFix را شناسایی کردهاند که سه لودر بدافزار به نامهای BabaDeda Loader، Lorem Ipsum Loader و Potemkin را توزیع میکنند. حملات مربوط به BabaDeda Loader که در آوریل ۲۰۲۶ مشاهده شده، سازمانهای آموزشی و مالی را هدف قرار دادهاند.
چهار خوشه متمایز فعالیت تهدید مشاهده شدهاند که از یک بارگذار بدافزار به نام CastleLoader استفاده میکنند، که ارزیابی قبلی مبنی بر ارائه این ابزار به سایر عاملان تهدید تحت مدل بدافزار به عنوان سرویس (MaaS) را تقویت میکند. عامل تهدید پشت CastleLoader توسط گروه Insikt از Recorded Future نام GrayBravo را دریافت کرده است که قبلاً با عنوان TAG-150 ردیابی میشد.