В июне 2026 года зафиксирована масштабная вредоносная кампания, в которой злоумышленники применили легитимную среду выполнения JavaScript Deno в качестве основного механизма атаки. Начальной точкой заражения стала социальная инженерия ClickFix - техника, при которой посетителя сайта убеждают самостоятельно выполнить вредоносную команду. Только 3 и 4 июня были скомпрометированы сайты на WordPress, показывавшие поддельные уведомления Cloudflare с предложением решить "проверку" через копирование и запуск команды в Windows Terminal.
Описание
При выполнении этой команды на устройство жертвы загружался установочный пакет MSI - стандартный формат установки приложений в Windows. Внутри пакета находились скрипты, которые разворачивали полноценную среду Deno и связывались с сервером злоумышленников для получения удалённого JavaScript-кода. Использование официального рантайма, предназначенного для разработчиков, позволило атакующим замаскировать вредоносную активность под легитимный процесс. Благодаря этому цепочка заражения не опиралась на классические загрузчики вредоносного ПО, которые обычно детектируются антивирусными продуктами.
Как показал анализ Counter Threat Unit, Deno выполнял центральную роль во всей операции: через него происходила доставка полезной нагрузки, получение следующих команд и закрепление в системе. Вредоносный JavaScript, загруженный с удалённого адреса, сначала проверял окружение браузера, а затем запускал уже знакомую по ClickFix схему с фальшивой проверкой Cloudflare. При этом для маскировки использовался уникальный параметр в строке запроса, характерный для каждого взломанного сайта, хотя сам код оставался идентичным. Такая вариативность затрудняла автоматическое выявление вредоносных страниц.
После успешного проникновения Deno становился точкой управления для последующих этапов атаки. Он запускал дополнительные PowerShell-скрипты, собирал сведения о системе и создавал ключ автозапуска в реестре Windows. Этот ключ вызывал JavaScript через фоновый системный процесс, что делало закрепление менее заметным для средств мониторинга. Через несколько дней после первичного заражения Deno начинал периодически связываться с командно-контрольным сервером (C2-сервером) через запланированное задание, получая обновлённый код.
В одном из таких обновлений злоумышленники сменили источник загрузки данных на бесплатный облачный сервис TryCloudFlare. Как отметили специалисты, новая версия кода сохраняла скачанный контент в ключе реестра, замаскированном под обновление браузера Microsoft Edge. Подобная тактика известна по предыдущим кампаниям, но её использование внутри Deno делает обнаружение ещё более сложным. В конечном счёте на заражённый компьютер попадал файл на языке Python, который запускался в фоновом режиме.
Этот файл, подтвердили аналитики Sophos, представлял собой стилер - программу для кражи конфиденциальных данных. Вредоносная программа собирала информацию из браузера: логины, пароли, сохранённые формы и файлы cookie. Кроме того, она похищала данные криптовалютных кошельков и записывала нажатия клавиш. В процессе работы стилер активно противодействовал анализу: он собирал параметры системы и применял приёмы, направленные на то, чтобы скрыть своё присутствие от исследователей и песочниц.
Масштаб кампании оказался внушительным: аналитики насчитали более 500 взломанных сайтов WordPress, на которых был размещён одинаковый вредоносный JavaScript. Судя по единообразию кода, злоумышленники использовали массовую компрометацию ресурсов, а не точечные атаки. Домены, связанные с управлением кампанией, были зарегистрированы незадолго до её запуска: один появился в конце мая 2026 года, второй - 1 июня. Это указывает на то, что инфраструктура готовилась заранее, а сами атаки были тщательно спланированы.
Примечательно, что об опасности применения Deno во вредоносных целях предупреждали ещё в мае 2025 года. Тогда, с выходом версии 2.3, разработчики добавили доверенные, подписанные дистрибутивы, что снизило вероятность блокировки этого инструмента защитными системами. Исследователи отмечали: Deno умеет выполнять удалённый код, запускаться из пользовательских директорий и работать с широкими правами - именно эти свойства делают его идеальной основой для многоступенчатых атак. Кампания 2026 года наглядно реализовала этот сценарий, поэтому можно ожидать, что другие преступные группы возьмут такую схему на вооружение.
Для защиты от описанной угрозы владельцам сайтов следует регулярно обновлять систему управления контентом и её расширения, а также проверять целостность файлов темы и плагинов на предмет посторонних вставок. Пользователям же важно помнить: настоящие проверки Cloudflare никогда не требуют копирования команд в терминал. Если браузер показывает подобное окно, лучше закрыть страницу и перейти на сайт напрямую. Дополнительную безопасность обеспечивают двухфакторная аутентификация и ограничение прав на запуск скриптов, особенно если они выполняются от имени обычного пользователя. Своевременное применение этих мер позволяет существенно снизить риск заражения даже при посещении скомпрометированных ресурсов.
Индикаторы компрометации
IPv4
- 162.33.177.16
Domain
- columbnezhjdq.com
- ordinary-computer-analytical-spell.trycloudflare.com
- webstizkgao.com