В рамках кампании ClickFix используется уязвимость среды выполнения Deno для распространения вредоносного ПО.
Исследователи Counter Threat Unit™ (CTU) изучили кампанию, проведенную в июне 2026 года, в которой злоумышленники использовали среду выполнения JavaScript Deno в качестве основного механизма выполнения в цепочке вторжений, основанной на ClickFix. 3 и 4 июня на скомпрометированных сайтах WordPress размещались приманки ClickFix, оформленные в стиле Cloudflare, которые побуждали пользователей выполнять команду PowerShell, отправленную из буфера обмена. Эта команда запускала процесс подготовки на основе MSI, который устанавливал Deno и позволял получать и выполнять удаленный JavaScript. Анализ CTU™ показывает, что Deno функционировал как ключевой элемент, поддерживающий доставку полезной нагрузки, последующие задачи и обеспечение постоянного присутствия в системе.
Цепочка атак
Атака социальной инженерии ClickFix основывалась на внедрении вредоносного JavaScript-кода на главные страницы скомпрометированных сайтов WordPress. Исследователи CTU выявили ссылки на внедренный скрипт hxxps://columbnezhjdq[.]com/goolgetagmanager.js?v=2.0&_cb=[REDACTED], который выполнял проверку среды браузера перед отображением поэтапных запросов на подтверждение и инструкций ClickFix (см. Рисунок 1). Внедренный скрипт был одинаковым во всех исследованных инцидентах, но значение _cb, указанное в строке запроса URL, различалось на разных скомпрометированных сайтах WordPress. В наблюдавшихся случаях приманка предлагала пользователю команду PowerShell для выполнения через терминал Windows.

Рисунок 1: Приманка ClickFix, оформленная в стиле Cloudflare, на взломанном сайте WordPress.
Выполненная команда PowerShell запустила цепочку подготовки на основе MSI-пакета, которая вызвала компоненты командной строки и PowerShell, записанные в каталог AppData пользователя. MSI-установщик выполнил два встроенных скрипта (november85.cmd и Griffin20.ps1), которые осуществили установку среды выполнения Deno и доставку полезной нагрузки. Для загрузки и установки среды выполнения Deno использовалась встроенная утилита диспетчера пакетов Windows (winget.exe), после чего легитимный deno.exe запустил удаленную JavaScript-полезную нагрузку с контролируемой злоумышленниками инфраструктуры, размещенной на webstizkgao[.]com. Такой подход позволил злоумышленникам удаленно выполнять код, не полагаясь на традиционные загрузчики вредоносного ПО.
На рисунке 2 показана последовательность выполнения, которая оставалась неизменной во всех исследованных инцидентах.

Рисунок 2: Дерево процессов для цепочки выполнения на основе Deno.
Последующая деятельность
Дено выступал в роли основного координатора последующей деятельности. Эта деятельность включала выполнение дополнительных сценариев PowerShell, проведение разведки системы и обеспечение постоянного присутствия через ключи реестра Run, которые вызывают JavaScript через безголовый процесс conhost.exe.
Выполнение удаленного JavaScript-кода Deno позволило доставить полезную нагрузку на основе Python (install.pyc), запускаемую через pythonw.exe. Аналитики Sophos подтвердили, что полезная нагрузка, полученная из 162[.]33[.]177[.]16, представляет собой программу для кражи информации, способную собирать системную информацию, данные браузера и расширений, информацию о криптовалютных кошельках и нажатия клавиш. Дополнительное поведение процессов, наблюдаемое в телеметрии, указывало на методы профилирования системы и противодействия анализу.
Анализ CTU выявил продолжающуюся связь с инфраструктурой управления и контроля (C2) через запланированную задачу, которая использовала deno.exe для выполнения удаленной полезной нагрузки JavaScript, размещенной по адресу hxxp://webstizkgao[.]com/v020def066f14754be9.js. 23 июня удаленный JavaScript изменился, определив новый удаленный URL-адрес для тестирования, размещенный на бесплатном сервисе Cloudflare TryCloudFlare. Скрипт загрузил контент с hxxps://ordinary-computer-analytical-spell[.]trycloudflare[.]com/c и сохранил его в новом ключе реестра, замаскированном под обновление Microsoft Edge.
Дополнительные наблюдения
Исследователи CTU выявили более 500 скомпрометированных сайтов WordPress, на которых размещены аналогичные вредоносные JavaScript-инъекции, взаимодействующие с доменами columbnezhjdq[.]com и webstizkgao[.]com. Домен columbnezhjdq[.]com был зарегистрирован 1 июня 2026 года, через пять дней после регистрации webstizkgao[.]com. Большое количество затронутых сайтов указывает на то, что операторы, вероятно, использовали механизмы компрометации веб-сайтов или внедрения вредоносного кода для масштабирования распространения приманки ClickFix, а не полагались на целенаправленную компрометацию WordPress.
В мае 2025 года в версии 2.3 среды выполнения Deno были представлены доверенные дистрибутивы с цифровой подписью, что снизило вероятность обнаружения вредоносного бинарного файла средствами контроля безопасности. Однако исследователи безопасности тогда предупреждали о возможности злоупотребления этим инструментом для выполнения вредоносных программ. Способность Deno получать удаленный код, работать из каталогов с правами записи пользователя и выполняться с широкими правами доступа делает его хорошо подходящим для многоэтапной доставки и закрепления вредоносного ПО. Все эти факторы, вероятно, повысили привлекательность Deno для злоумышленников.
Рекомендации, меры защиты и показатели
Исследователи CTU рекомендуют организациям отслеживать и ограничивать несанкционированное использование Deno, проверять выполнение deno.exe из каталогов с правами записи для пользователей, расследовать случаи сохранения активности, связанные с Deno, и блокировать соединения со вредоносными доменами и IP-адресами, которые были связаны с этой деятельностью.
Следующие меры защиты Sophos относятся к данной угрозе:
- WIN-EXE-PSH-INVOKE-AND-WRITEALLBYTES-1
- WIN-PROT-BEHAVIORAL-MALWARE-CREDS-2D-T1555-003
- WIN-PROT-BEHAVIORAL-MALWARE-CLEANUP-3A-T1059-001
- WIN-PER-PSH-CURRENTVERSION-RUN-1
- WIN-EXE-PSH-INVOKE-AND-WRITEALLBYTES-1
- WIN-EVA-PRC-EXE-IN-ZIP-1
- WIN-EVA-PRC-SUSP-CONHOST-SPAWN-1
- WIN-EVA-PRC-CONHOST-CODE-INJECTION-2
Индикаторы угроз, представленные в Таблице 1, могут быть использованы для обнаружения активности, связанной с этой угрозой. Обратите внимание, что IP-адреса могут быть перераспределены. IP-адрес и домены могут содержать вредоносный контент, поэтому учитывайте риски, прежде чем открывать их в браузере.
| Индикатор | Тип | Контекст |
| columbnezhjdq[.]com | Доменное имя | Размещенный загрузчик первого этапа в кампании ClickFix |
| webstizkgao[.]com | Доменное имя | В рамках кампании ClickFix был размещен JavaScript Deno второго этапа. |
| 162[.]33[.]177[.]16 | IP-адрес | В рамках кампании ClickFix был размещен информационный шпион на основе Python (install.pyc). |
| ordinary-computer-analytical-spell[.]trycloudflare[.]com | Доменное имя | Инфраструктура Cloudflare размещает вредоносный код в рамках кампании ClickFix. |
Таблица 1: Индикаторы этой угрозы
Похожие записи
Оцените материал:
Присоединяйтесь и подпишитесь на рассылку самых свежих новостей по Email
Получайте свежие новости и идеи на почту. Без спама — только самое интересное.
Нажимая «Подписаться», вы соглашаетесь с политикой конфиденциальности.
