Архив рубрики ~Лента новостей~

В рамках кампании ClickFix используется уязвимость среды выполнения Deno для распространения вредоносного ПО.

В рамках кампании ClickFix используется уязвимость среды выполнения Deno для распространения вредоносного ПО.
В рамках кампании ClickFix используется уязвимость среды выполнения Deno для распространения вредоносного ПО.

Исследователи Counter Threat Unit™ (CTU) изучили кампанию, проведенную в июне 2026 года, в которой злоумышленники использовали среду выполнения JavaScript Deno в качестве основного механизма выполнения в цепочке вторжений, основанной на ClickFix. 3 и 4 июня на скомпрометированных сайтах WordPress размещались приманки ClickFix, оформленные в стиле Cloudflare, которые побуждали пользователей выполнять команду PowerShell, отправленную из буфера обмена. Эта команда запускала процесс подготовки на основе MSI, который устанавливал Deno и позволял получать и выполнять удаленный JavaScript. Анализ CTU™ показывает, что Deno функционировал как ключевой элемент, поддерживающий доставку полезной нагрузки, последующие задачи и обеспечение постоянного присутствия в системе.

Цепочка атак

Атака социальной инженерии ClickFix основывалась на внедрении вредоносного JavaScript-кода на главные страницы скомпрометированных сайтов WordPress. Исследователи CTU выявили ссылки на внедренный скрипт hxxps://columbnezhjdq[.]com/goolgetagmanager.js?v=2.0&_cb=[REDACTED], который выполнял проверку среды браузера перед отображением поэтапных запросов на подтверждение и инструкций ClickFix (см. Рисунок 1). Внедренный скрипт был одинаковым во всех исследованных инцидентах, но значение _cb, указанное в строке запроса URL, различалось на разных скомпрометированных сайтах WordPress. В наблюдавшихся случаях приманка предлагала пользователю команду PowerShell для выполнения через терминал Windows.

Запрос подтверждения в стиле Cloudflare, содержащий инструкции ClickFix.

Рисунок 1: Приманка ClickFix, оформленная в стиле Cloudflare, на взломанном сайте WordPress.

Выполненная команда PowerShell запустила цепочку подготовки на основе MSI-пакета, которая вызвала компоненты командной строки и PowerShell, записанные в каталог AppData пользователя. MSI-установщик выполнил два встроенных скрипта (november85.cmd и Griffin20.ps1), которые осуществили установку среды выполнения Deno и доставку полезной нагрузки. Для загрузки и установки среды выполнения Deno использовалась встроенная утилита диспетчера пакетов Windows (winget.exe), после чего легитимный deno.exe запустил удаленную JavaScript-полезную нагрузку с контролируемой злоумышленниками инфраструктуры, размещенной на webstizkgao[.]com. Такой подход позволил злоумышленникам удаленно выполнять код, не полагаясь на традиционные загрузчики вредоносного ПО.

На рисунке 2 показана последовательность выполнения, которая оставалась неизменной во всех исследованных инцидентах.

Поток выполнения Deno

Рисунок 2: Дерево процессов для цепочки выполнения на основе Deno.

Последующая деятельность

Дено выступал в роли основного координатора последующей деятельности. Эта деятельность включала выполнение дополнительных сценариев PowerShell, проведение разведки системы и обеспечение постоянного присутствия через ключи реестра Run, которые вызывают JavaScript через безголовый процесс conhost.exe.

Выполнение удаленного JavaScript-кода Deno позволило доставить полезную нагрузку на основе Python (install.pyc), запускаемую через pythonw.exe. Аналитики Sophos подтвердили, что полезная нагрузка, полученная из 162[.]33[.]177[.]16, представляет собой программу для кражи информации, способную собирать системную информацию, данные браузера и расширений, информацию о криптовалютных кошельках и нажатия клавиш. Дополнительное поведение процессов, наблюдаемое в телеметрии, указывало на методы профилирования системы и противодействия анализу.

Анализ CTU выявил продолжающуюся связь с инфраструктурой управления и контроля (C2) через запланированную задачу, которая использовала deno.exe для выполнения удаленной полезной нагрузки JavaScript, размещенной по адресу hxxp://webstizkgao[.]com/v020def066f14754be9.js. 23 июня удаленный JavaScript изменился, определив новый удаленный URL-адрес для тестирования, размещенный на бесплатном сервисе Cloudflare TryCloudFlare. Скрипт загрузил контент с hxxps://ordinary-computer-analytical-spell[.]trycloudflare[.]com/c и сохранил его в новом ключе реестра, замаскированном под обновление Microsoft Edge.

Дополнительные наблюдения

Исследователи CTU выявили более 500 скомпрометированных сайтов WordPress, на которых размещены аналогичные вредоносные JavaScript-инъекции, взаимодействующие с доменами columbnezhjdq[.]com и webstizkgao[.]com. Домен columbnezhjdq[.]com был зарегистрирован 1 июня 2026 года, через пять дней после регистрации webstizkgao[.]com. Большое количество затронутых сайтов указывает на то, что операторы, вероятно, использовали механизмы компрометации веб-сайтов или внедрения вредоносного кода для масштабирования распространения приманки ClickFix, а не полагались на целенаправленную компрометацию WordPress.

В мае 2025 года в версии 2.3 среды выполнения Deno были представлены доверенные дистрибутивы с цифровой подписью, что снизило вероятность обнаружения вредоносного бинарного файла средствами контроля безопасности. Однако исследователи безопасности тогда предупреждали о возможности злоупотребления этим инструментом для выполнения вредоносных программ. Способность Deno получать удаленный код, работать из каталогов с правами записи пользователя и выполняться с широкими правами доступа делает его хорошо подходящим для многоэтапной доставки и закрепления вредоносного ПО. Все эти факторы, вероятно, повысили привлекательность Deno для злоумышленников.

Рекомендации, меры защиты и показатели

Исследователи CTU рекомендуют организациям отслеживать и ограничивать несанкционированное использование Deno, проверять выполнение deno.exe из каталогов с правами записи для пользователей, расследовать случаи сохранения активности, связанные с Deno, и блокировать соединения со вредоносными доменами и IP-адресами, которые были связаны с этой деятельностью.

Следующие меры защиты Sophos относятся к данной угрозе:

  • WIN-EXE-PSH-INVOKE-AND-WRITEALLBYTES-1
  • WIN-PROT-BEHAVIORAL-MALWARE-CREDS-2D-T1555-003
  • WIN-PROT-BEHAVIORAL-MALWARE-CLEANUP-3A-T1059-001
  • WIN-PER-PSH-CURRENTVERSION-RUN-1
  • WIN-EXE-PSH-INVOKE-AND-WRITEALLBYTES-1
  • WIN-EVA-PRC-EXE-IN-ZIP-1
  • WIN-EVA-PRC-SUSP-CONHOST-SPAWN-1
  • WIN-EVA-PRC-CONHOST-CODE-INJECTION-2

Индикаторы угроз, представленные в Таблице 1, могут быть использованы для обнаружения активности, связанной с этой угрозой. Обратите внимание, что IP-адреса могут быть перераспределены. IP-адрес и домены могут содержать вредоносный контент, поэтому учитывайте риски, прежде чем открывать их в браузере.

Индикатор Тип Контекст
columbnezhjdq[.]com Доменное имя Размещенный загрузчик первого этапа в кампании ClickFix
webstizkgao[.]com Доменное имя В рамках кампании ClickFix был размещен JavaScript Deno второго этапа.
162[.]33[.]177[.]16 IP-адрес В рамках кампании ClickFix был размещен информационный шпион на основе Python (install.pyc).
ordinary-computer-analytical-spell[.]trycloudflare[.]com Доменное имя Инфраструктура Cloudflare размещает вредоносный код в рамках кампании ClickFix.

Таблица 1: Индикаторы этой угрозы

Читать полностью на источнике

Оцените материал:

Поделиться
Понравилась статья? Расскажите другим
ВКонтакте
Читайте также
Новости робототехники Во втором квартале в 2026 году спрос на робототехнику увеличится во всех отраслях, сообщает А3 Новости робототехники Китай лидирует во внедрении беспилотных автомобилей, говорится в новом отчете. Новости робототехники DAF Trucks интегрирует Einride Driver для масштабирования автономных электрических грузовых перевозок Архив рубрики ~Коротко из Telegram~ Claude приблизил математиков к решению одной из главных задач современности. Речь… Архив рубрики ~Коротко из Telegram~ Есть часы позвонить? Motorola готовит часы, которые раскладываются в телефон. Компания… Архив рубрики ~Коротко из Telegram~ ИИ-компания снимет хоррор под названием «Потрогать траву» Продюсер «Закулисья реальности»… Архив рубрики ~Коротко из Telegram~ Gemini снова не дотянула до гонки флагманов Похоже, у Google… Новости робототехники Как вам такое, фанаты Marvel? Китайцы показали полноразмерную броню Железного… Архив рубрики ~Коротко из Telegram~ LLM Хуанга в погоне за всеми зайцами После похвалы от… Архив рубрики ~Коротко из Telegram~ 🎬 CinePrompt — перестаньте гадать, как описать кадр нейросети Придумали крутую… Архив рубрики ~Коротко из Telegram~ Российский рынок искусственного интеллекта вырос на 29,7% за 2025 год… Архив рубрики ~Коротко из Telegram~ В России определили критерии для признания ИИ-моделей национальными. Разработчик должен… Архив рубрики ~Коротко из Telegram~ ➡️ Шуай Го из Towards Data Science собирает browser-use агента… Архив рубрики ~Коротко из Telegram~ 📺 Американская компания Roku запустила телеканал, где весь контент полностью… Новости робототехники Во втором квартале в 2026 году спрос на робототехнику увеличится во всех отраслях, сообщает А3 Новости робототехники Китай лидирует во внедрении беспилотных автомобилей, говорится в новом отчете. Новости робототехники DAF Trucks интегрирует Einride Driver для масштабирования автономных электрических грузовых перевозок Архив рубрики ~Коротко из Telegram~ Claude приблизил математиков к решению одной из главных задач современности. Речь… Архив рубрики ~Коротко из Telegram~ Есть часы позвонить? Motorola готовит часы, которые раскладываются в телефон. Компания… Архив рубрики ~Коротко из Telegram~ ИИ-компания снимет хоррор под названием «Потрогать траву» Продюсер «Закулисья реальности»… Архив рубрики ~Коротко из Telegram~ Gemini снова не дотянула до гонки флагманов Похоже, у Google… Новости робототехники Как вам такое, фанаты Marvel? Китайцы показали полноразмерную броню Железного… Архив рубрики ~Коротко из Telegram~ LLM Хуанга в погоне за всеми зайцами После похвалы от… Архив рубрики ~Коротко из Telegram~ 🎬 CinePrompt — перестаньте гадать, как описать кадр нейросети Придумали крутую… Архив рубрики ~Коротко из Telegram~ Российский рынок искусственного интеллекта вырос на 29,7% за 2025 год… Архив рубрики ~Коротко из Telegram~ В России определили критерии для признания ИИ-моделей национальными. Разработчик должен… Архив рубрики ~Коротко из Telegram~ ➡️ Шуай Го из Towards Data Science собирает browser-use агента… Архив рубрики ~Коротко из Telegram~ 📺 Американская компания Roku запустила телеканал, где весь контент полностью…

Оставить комментарий