Бэкдор DenoGate доставляется через Microsoft Teams с помощью спам-бомбинга и имитации IT-поддержки

security

В июне 2026 года подразделение реагирования на угрозы компании eSentire (TRU) зафиксировало фишинговую кампанию, направленную на клиента из сектора розничной торговли. Злоумышленники использовали корпоративный мессенджер Microsoft Teams в качестве канала доставки вредоносного программного обеспечения. Атака сочетала массовую рассылку спама на электронную почту жертвы с последующим обращением в Teams от имени сотрудника IT-поддержки. Под этим предлогом пользователю отправляли ссылку с инструкцией по скачиванию и запуску архива, содержащего бэкдор на основе среды выполнения Deno. Внутреннее обозначение этой угрозы - DenoGate: она превращает скомпрометированную машину в прокси-узел, открывая злоумышленникам шлюз в корпоративную сеть.

Описание

Первичный доступ строился на двухэтапной социальной инженерии. Сначала атакующие подписывали корпоративные почтовые адреса жертвы на десятки легитимных рассылок, что приводило к лавинообразному поступлению спама в течение короткого времени. Затем, когда пользователь терял бдительность из-за заваленного ящика, злоумышленники звонили или писали в Microsoft Teams, представляясь сотрудниками IT-отдела. Для убедительности они использовали внешний арендатор Office 365, маскирующийся под официальный адрес техподдержки компании-жертвы. Типовой формат учётной записи выглядел как ithelpdesk@<название_компании>.onmicrosoft.com.

Под видом устранения неполадок жертве присылали ссылку на Amazon S3, ведущую на веб-страницу с пошаговой инструкцией. Пользователя просили скачать файл с именем patch01309.txt, распаковать его и выполнить из командной строки несколько команд. Внутри архива находились исполняемый файл среды Deno (deno.exe) и несколько модулей на JavaScript, образующих бэкдор. Ранее eSentire [зафиксировала аналогичную технику использования внешних вызовов Teams, при которой пользователь видит предупреждение о входящем звонке от внешнего аккаунта, но в условиях предшествующего спам-штурма и имитации знакомого голоса порога подозрения оказывается недостаточно.

Технический анализ DenoGate показал, что бэкдор состоит из четырёх компонентов. Роль загрузчика выполняет app.js - он запускает основной модуль back.js с флагами, разрешающими сетевые подключения и игнорирование ошибок сертификатов. Ядро back.js устанавливает постоянное соединение с сервером управления и командования (C2) через протокол WebSocket. При подключении бэкдор отправляет на C2 версию "1.010.10.10", а затем собирает цифровой отпечаток жертвы: имя домена, имя пользователя, имя компьютера и случайно сгенерированный уникальный идентификатор. Весь обмен данными происходит в формате JSON с base64-кодированием полезной нагрузки.

Команды от атакующего могут запускать два вспомогательных модуля. Модуль helper.js, работающий как локальный HTTP-сервер на порту 10022, выполняет произвольные команды через cmd.exe. Через него злоумышленники собирают информацию о сети, а также устанавливают или удаляют механизм закрепления в системе (persistence). Для автозапуска вредоноса при старте Windows создаётся значение Deno_AutoRun в разделе реестра HKCU\Software\Microsoft\Windows\CurrentVersion\Run, ссылающееся на conhost.exe с параметром запуска загрузчика. Третий модуль webui.js на порту 10021 играет роль диспетчера TCP-соединений. Он позволяет открывать произвольные TCP-сокеты от имени скомпрометированной машины к указанным атакующим хостам, отправлять и получать данные. Таким образом, бэкдор предоставляет функции командной оболочки и туннелирования трафика, что делает возможным использование заражённого компьютера в качестве прокси-сервера для доступа к другим ресурсам сети организации.

Последствия такой атаки выходят за рамки единичного инцидента. Получив контроль над одним рабочим местом и возможность ретранслировать трафик, злоумышленники могут сканировать внутреннюю инфраструктуру, получать доступ к базам данных, перехватывать учётные данные и перемещаться латерально по сети. Особую опасность представляет то, что для запуска вредоноса не требуется повышения привилегий - достаточно прав обычного пользователя, который выполняет инструкции якобы из техподдержки. Кроме того, использование легитимной среды Deno может затруднить обнаружение: её исполняемый файл не является однозначно вредоносным, а код на JavaScript часто воспринимается антивирусными системами как доверенный или требующий дополнительного анализа.

Кампания демонстрирует эволюцию тактик социальной инженерии, в которой спам используется не для прямого заражения, а для создания фона, снижающего уровень критического восприятия. Злоумышленники активно осваивают корпоративные коммуникационные платформы, выдавая себя за внутренних сотрудников. Для защиты организациям необходимо внедрять многофакторную аутентификацию на всех сервисах, обучать персонал правилам проверки входящих запросов от техподдержки по альтернативным каналам (телефонный звонок или личное обращение), а также настроить политики блокировки внешних звонков и сообщений в Teams от неавторизованных арендаторов. Решения класса EDR (системы обнаружения и реагирования на конечных точках) должны контролировать запуск нестандартных сред выполнения, таких как Deno, и аномальную сетевую активность, исходящую от пользовательских процессов.

Индикаторы компрометации

SHA256

  • ff5a477871a4b83e2b38e660f28ef998680dcb6ba21fddff3e3f66c04ffc3596

Комментарии: 0