Архив рубрики ~Лента новостей~

В рамках кампании ClickFix используется уязвимость среды выполнения Deno для распространения вредоносного ПО.

В рамках кампании ClickFix используется уязвимость среды выполнения Deno для распространения вредоносного ПО.
В рамках кампании ClickFix используется уязвимость среды выполнения Deno для распространения вредоносного ПО.

Исследователи Counter Threat Unit™ (CTU) изучили кампанию, проведенную в июне 2026 года, в которой злоумышленники использовали среду выполнения JavaScript Deno в качестве основного механизма выполнения в цепочке вторжений, основанной на ClickFix. 3 и 4 июня на скомпрометированных сайтах WordPress размещались приманки ClickFix, оформленные в стиле Cloudflare, которые побуждали пользователей выполнять команду PowerShell, отправленную из буфера обмена. Эта команда запускала процесс подготовки на основе MSI, который устанавливал Deno и позволял получать и выполнять удаленный JavaScript. Анализ CTU™ показывает, что Deno функционировал как ключевой элемент, поддерживающий доставку полезной нагрузки, последующие задачи и обеспечение постоянного присутствия в системе.

Цепочка атак

Атака социальной инженерии ClickFix основывалась на внедрении вредоносного JavaScript-кода на главные страницы скомпрометированных сайтов WordPress. Исследователи CTU выявили ссылки на внедренный скрипт hxxps://columbnezhjdq[.]com/goolgetagmanager.js?v=2.0&_cb=[REDACTED], который выполнял проверку среды браузера перед отображением поэтапных запросов на подтверждение и инструкций ClickFix (см. Рисунок 1). Внедренный скрипт был одинаковым во всех исследованных инцидентах, но значение _cb, указанное в строке запроса URL, различалось на разных скомпрометированных сайтах WordPress. В наблюдавшихся случаях приманка предлагала пользователю команду PowerShell для выполнения через терминал Windows.

Запрос подтверждения в стиле Cloudflare, содержащий инструкции ClickFix.

Рисунок 1: Приманка ClickFix, оформленная в стиле Cloudflare, на взломанном сайте WordPress.

Выполненная команда PowerShell запустила цепочку подготовки на основе MSI-пакета, которая вызвала компоненты командной строки и PowerShell, записанные в каталог AppData пользователя. MSI-установщик выполнил два встроенных скрипта (november85.cmd и Griffin20.ps1), которые осуществили установку среды выполнения Deno и доставку полезной нагрузки. Для загрузки и установки среды выполнения Deno использовалась встроенная утилита диспетчера пакетов Windows (winget.exe), после чего легитимный deno.exe запустил удаленную JavaScript-полезную нагрузку с контролируемой злоумышленниками инфраструктуры, размещенной на webstizkgao[.]com. Такой подход позволил злоумышленникам удаленно выполнять код, не полагаясь на традиционные загрузчики вредоносного ПО.

На рисунке 2 показана последовательность выполнения, которая оставалась неизменной во всех исследованных инцидентах.

Поток выполнения Deno

Рисунок 2: Дерево процессов для цепочки выполнения на основе Deno.

Последующая деятельность

Дено выступал в роли основного координатора последующей деятельности. Эта деятельность включала выполнение дополнительных сценариев PowerShell, проведение разведки системы и обеспечение постоянного присутствия через ключи реестра Run, которые вызывают JavaScript через безголовый процесс conhost.exe.

Выполнение удаленного JavaScript-кода Deno позволило доставить полезную нагрузку на основе Python (install.pyc), запускаемую через pythonw.exe. Аналитики Sophos подтвердили, что полезная нагрузка, полученная из 162[.]33[.]177[.]16, представляет собой программу для кражи информации, способную собирать системную информацию, данные браузера и расширений, информацию о криптовалютных кошельках и нажатия клавиш. Дополнительное поведение процессов, наблюдаемое в телеметрии, указывало на методы профилирования системы и противодействия анализу.

Анализ CTU выявил продолжающуюся связь с инфраструктурой управления и контроля (C2) через запланированную задачу, которая использовала deno.exe для выполнения удаленной полезной нагрузки JavaScript, размещенной по адресу hxxp://webstizkgao[.]com/v020def066f14754be9.js. 23 июня удаленный JavaScript изменился, определив новый удаленный URL-адрес для тестирования, размещенный на бесплатном сервисе Cloudflare TryCloudFlare. Скрипт загрузил контент с hxxps://ordinary-computer-analytical-spell[.]trycloudflare[.]com/c и сохранил его в новом ключе реестра, замаскированном под обновление Microsoft Edge.

Дополнительные наблюдения

Исследователи CTU выявили более 500 скомпрометированных сайтов WordPress, на которых размещены аналогичные вредоносные JavaScript-инъекции, взаимодействующие с доменами columbnezhjdq[.]com и webstizkgao[.]com. Домен columbnezhjdq[.]com был зарегистрирован 1 июня 2026 года, через пять дней после регистрации webstizkgao[.]com. Большое количество затронутых сайтов указывает на то, что операторы, вероятно, использовали механизмы компрометации веб-сайтов или внедрения вредоносного кода для масштабирования распространения приманки ClickFix, а не полагались на целенаправленную компрометацию WordPress.

В мае 2025 года в версии 2.3 среды выполнения Deno были представлены доверенные дистрибутивы с цифровой подписью, что снизило вероятность обнаружения вредоносного бинарного файла средствами контроля безопасности. Однако исследователи безопасности тогда предупреждали о возможности злоупотребления этим инструментом для выполнения вредоносных программ. Способность Deno получать удаленный код, работать из каталогов с правами записи пользователя и выполняться с широкими правами доступа делает его хорошо подходящим для многоэтапной доставки и закрепления вредоносного ПО. Все эти факторы, вероятно, повысили привлекательность Deno для злоумышленников.

Рекомендации, меры защиты и показатели

Исследователи CTU рекомендуют организациям отслеживать и ограничивать несанкционированное использование Deno, проверять выполнение deno.exe из каталогов с правами записи для пользователей, расследовать случаи сохранения активности, связанные с Deno, и блокировать соединения со вредоносными доменами и IP-адресами, которые были связаны с этой деятельностью.

Следующие меры защиты Sophos относятся к данной угрозе:

  • WIN-EXE-PSH-INVOKE-AND-WRITEALLBYTES-1
  • WIN-PROT-BEHAVIORAL-MALWARE-CREDS-2D-T1555-003
  • WIN-PROT-BEHAVIORAL-MALWARE-CLEANUP-3A-T1059-001
  • WIN-PER-PSH-CURRENTVERSION-RUN-1
  • WIN-EXE-PSH-INVOKE-AND-WRITEALLBYTES-1
  • WIN-EVA-PRC-EXE-IN-ZIP-1
  • WIN-EVA-PRC-SUSP-CONHOST-SPAWN-1
  • WIN-EVA-PRC-CONHOST-CODE-INJECTION-2

Индикаторы угроз, представленные в Таблице 1, могут быть использованы для обнаружения активности, связанной с этой угрозой. Обратите внимание, что IP-адреса могут быть перераспределены. IP-адрес и домены могут содержать вредоносный контент, поэтому учитывайте риски, прежде чем открывать их в браузере.

Индикатор Тип Контекст
columbnezhjdq[.]com Доменное имя Размещенный загрузчик первого этапа в кампании ClickFix
webstizkgao[.]com Доменное имя В рамках кампании ClickFix был размещен JavaScript Deno второго этапа.
162[.]33[.]177[.]16 IP-адрес В рамках кампании ClickFix был размещен информационный шпион на основе Python (install.pyc).
ordinary-computer-analytical-spell[.]trycloudflare[.]com Доменное имя Инфраструктура Cloudflare размещает вредоносный код в рамках кампании ClickFix.

Таблица 1: Индикаторы этой угрозы

❌ Нет тегов для этой статьи

Читать полностью на источнике

Оцените материал:

Поделиться
Понравилась статья? Расскажите другим
ВКонтакте
Читайте также
Новости робототехники Google DeepMind представила Gemini Robotics 2 — семейство моделей для… Новости робототехники RoboDojo — единый бенчмарк воплощённого искусственного интеллекта в робототехнике Исследовательская… Новости робототехники Дрон вместо патрульного: в Казахстане беспилотник с громкоговорителем напоминает пешеходам… Новости робототехники Росреестр переходит на новые технологии: создавать онлайн-карты будут дроны Росреестр… Архив рубрики ~Коротко из Telegram~ Новость из Telegram 28.09.2026 08:33 Архив рубрики ~Полезное~ 🔎 AlphaXiv выложили тулзу, которая превращает любого ИИ-агента в автономного… Архив рубрики ~Коротко из Telegram~ 🧬 В медицине произошёл крупный прорыв с помощью ИИ —… Архив рубрики ~Полезное~ 🎞️ Появился классный скилл, который генерирует профессиональные промо-ролики для любых… Архив рубрики ~Полезное~ 🕹️ Unity запустила официальный плагин для Claude Code и Codex… Архив рубрики ~Полезное~ Вышел набор скиллов, которые автоматизируют SEO, GEO и даже управление… Архив рубрики ~Полезное~ ИИ-агент за пару кликов — создаем персонального помощника без кода… Архив рубрики ~Полезное~ 📌 Нашёл самый большой каталог скиллов, субагентов и MCP-серверов для… Архив рубрики ~Коротко из Telegram~ Агент OpenAI сбежал из песочницы через DNS — чтобы спросить… Архив рубрики ~Коротко из Telegram~ Вышла Laya — open-source аналог Jev для решений с вероятностями… Новости робототехники Google DeepMind представила Gemini Robotics 2 — семейство моделей для… Новости робототехники RoboDojo — единый бенчмарк воплощённого искусственного интеллекта в робототехнике Исследовательская… Новости робототехники Дрон вместо патрульного: в Казахстане беспилотник с громкоговорителем напоминает пешеходам… Новости робототехники Росреестр переходит на новые технологии: создавать онлайн-карты будут дроны Росреестр… Архив рубрики ~Коротко из Telegram~ Новость из Telegram 28.09.2026 08:33 Архив рубрики ~Полезное~ 🔎 AlphaXiv выложили тулзу, которая превращает любого ИИ-агента в автономного… Архив рубрики ~Коротко из Telegram~ 🧬 В медицине произошёл крупный прорыв с помощью ИИ —… Архив рубрики ~Полезное~ 🎞️ Появился классный скилл, который генерирует профессиональные промо-ролики для любых… Архив рубрики ~Полезное~ 🕹️ Unity запустила официальный плагин для Claude Code и Codex… Архив рубрики ~Полезное~ Вышел набор скиллов, которые автоматизируют SEO, GEO и даже управление… Архив рубрики ~Полезное~ ИИ-агент за пару кликов — создаем персонального помощника без кода… Архив рубрики ~Полезное~ 📌 Нашёл самый большой каталог скиллов, субагентов и MCP-серверов для… Архив рубрики ~Коротко из Telegram~ Агент OpenAI сбежал из песочницы через DNS — чтобы спросить… Архив рубрики ~Коротко из Telegram~ Вышла Laya — open-source аналог Jev для решений с вероятностями…

Оставить комментарий