DENOmination Group: как Deno используется в атаках на российские организации
В 2026 году специалисты PT ESC выявили киберкампанию, направленную против российских организаций оборонно-промышленного комплекса, военных структур, банков, финансовых компаний и консалтинговых фирм. Активность связали с ранее неизвестной группировкой, получившей название DENOmination Group.
Главная особенность атак - систематическое применение легитимной среды выполнения Deno для запуска вредоносного JavaScript и TypeScript-кода. В обычных условиях Deno используется разработчиками для создания серверных и клиентских приложений. Однако злоумышленники превратили официальный файл `deno.exe` в инструмент доставки полезной нагрузки, связи с командным сервером и выполнения удаленных команд.
Исследованные эпизоды объединяют общая логика заражения, схожая кодовая база, повторяющиеся параметры конфигурации и пересечения в сетевой инфраструктуре. При этом данных пока недостаточно, чтобы уверенно связать DENOmination Group с какой-либо известной хакерской группировкой.
Почему злоумышленники выбрали Deno
В атакуемых системах использовался официальный исполняемый файл Deno. Вредоносная логика передавалась в JavaScript-файлах, которые запускались примерно следующим образом:
```text
deno.exe run -A script.js
```
Ключевой параметр `-A`, или `--allow-all`, снимает ограничения среды выполнения и предоставляет скрипту практически полный доступ к компьютеру. В частности, код получает возможность работать с файловой системой, сетевыми соединениями, переменными окружения, дочерними процессами и нативными функциями через FFI.
Такой подход позволяет не помещать всю вредоносную функциональность в первоначальный файл. Небольшой загрузчик может получить с сервера очередной скрипт, выполнить его через Deno и при необходимости обновить логику атаки без замены исходного компонента. Кроме того, запуск JavaScript с помощью легитимного инструмента может не сразу привлечь внимание средств защиты, ориентированных на более привычные связки вроде `mshta.exe`, `wscript.exe` или макросов Office.
Фишинговая MSI-цепочка
Одна из изученных атак начиналась с письма финансовой тематики. В сообщении использовался срочный призыв оплатить просроченный кредит. К письму прикладывался защищенный паролем архив, что одновременно мешало автоматической проверке вложения на почтовом шлюзе и создавало видимость конфиденциального финансового документа.
После распаковки пользователь получал файл с двойным расширением, имитировавший PDF, но фактически являвшийся MSI-пакетом. Запуск такого файла выполнялся через стандартный механизм Windows Installer - `msiexec.exe`.
В метаданных установщика были обнаружены характерные значения:
- `Author = yankee20`;
- `Subject = mike_service26`;
- `Comments = document`.
Само по себе наличие подобных строк не доказывает принадлежность файла определенному оператору, однако повторяющиеся метаданные помогают сопоставлять образцы и выявлять связь между отдельными кампаниями.
После запуска MSI-пакет извлекал PowerShell-загрузчик. Тот выполнял несколько задач: подготавливал рабочие каталоги, размещал Deno, создавал необходимые скрипты, запускал промежуточный загрузчик и открывал документ-приманку, чтобы скрыть факт заражения.
DinDoor и DenoRAT
В MSI-ветке фигурировал JavaScript-загрузчик `Uniform_system17.js`, получивший название DinDoor. Его задача заключалась в установлении связи с инфраструктурой атакующих и получении следующего компонента.
Далее на устройство загружался файл `m.js`, известный как DenoRAT. Это полноценный агент удаленного доступа, способный выполнять команды оператора, собирать сведения о системе и загружать дополнительные модули.
Похожий принцип применялся и в LNK-цепочке. Вместо MSI-файла жертва запускала ярлык Windows, замаскированный под документ или иной привычный объект. Команда, встроенная в свойства ярлыка, запускала PowerShell, который устанавливал Deno и передавал ему вредоносный скрипт.
Основные функции установщика
Исследователи выделили у PowerShell-установщика четыре ключевые задачи:
1. определить рабочую директорию и подготовить файлы;
2. загрузить или распаковать официальный `deno.exe`;
3. создать JavaScript-компоненты атаки;
4. запустить DinDoor и открыть документ-приманку.
Документ мог содержать финансовую, военную или административную информацию. Его назначение - отвлечь пользователя и создать впечатление, что открытый файл является единственным результатом запуска вложения. В это время вредоносные процессы продолжали работать в фоне.
Подобная схема повышает вероятность успешного заражения: пользователь видит ожидаемый документ, а подозрительное окно или кратковременную активность PowerShell может остаться незамеченной.
Возможности DenoRAT
После закрепления в системе DenoRAT устанавливает связь с командным сервером и ожидает распоряжений оператора. Агент способен собирать сведения об имени компьютера, учетной записи, версии Windows, сетевых параметрах и установленных программах.
Отдельный интерес представляет сбор данных браузеров. В зависимости от конфигурации вредоносная программа может искать профили Chromium- и Firefox-совместимых браузеров, файлы cookie, историю посещений, сохраненные данные и другую информацию, представляющую ценность для дальнейшего развития атаки.
Агент также поддерживает перенаправление сетевого трафика. Эта функция может применяться для доступа к внутренним ресурсам через уже зараженный компьютер, обхода части сетевых ограничений и организации скрытого взаимодействия с другими системами.
Среди других возможностей отмечены:
- выполнение команд через дочерние процессы;
- загрузка и запуск удаленных модулей;
- сбор сведений о средствах защиты;
- чтение и запись файлов;
- получение обновленной конфигурации;
- удаленное управление зараженной машиной.
Команды передаются через специальный интерфейс, обозначенный исследователями как `/network`. Именно этот компонент рассматривается как основной канал взаимодействия DenoRAT с инфраструктурой группировки.
Вредоносный DeltaScan
В той же инфраструктуре был обнаружен установщик, связанный с программой DeltaScan. Несмотря на отличия в названиях и отдельных этапах исполнения, он использовал схожую многоступенчатую модель: первоначальный файл запускал скрипт, скрипт подготавливал Deno, а затем через него выполнялись дополнительные компоненты.
Пересечения проявлялись в способах загрузки, структуре команд, принципах связи с C2-серверами и использовании JavaScript в качестве промежуточного слоя. Это позволяет рассматривать DeltaScan не как изолированный случай, а как потенциально связанную ветку той же операционной активности.
При этом нельзя исключать и модель Malware-as-a-Service, при которой отдельные инструменты или инфраструктурные элементы предоставляются разным операторам. Окончательная оценка возможных связей с другими группировками требует новых образцов и дополнительных данных.
Инфраструктура и ротация серверов
Для управления зараженными устройствами злоумышленники применяли меняющуюся инфраструктуру. Ротация доменов, IP-адресов и отдельных серверных узлов затрудняет блокировку каналов связи и позволяет быстро заменять скомпрометированные ресурсы.
Сами адреса C2-серверов не всегда являются достаточным признаком для атрибуции. Гораздо надежнее анализировать совокупность характеристик: формат запросов, порядок обмена данными, структуру конфигурации, имена файлов, параметры запуска и особенности реализации функций.
Именно сочетание этих признаков позволило связать MSI-, LNK- и DeltaScan-ветки в единую картину.
Чем опасна такая тактика
Использование Deno меняет привычную модель обнаружения вредоносной активности. Защитным системам приходится анализировать не только подозрительные файлы, но и контекст запуска легитимных инструментов. Сам по себе `deno.exe` не является вредоносным, однако его запуск из временной директории, совместно с неизвестным JavaScript-файлом и параметром `--allow-all`, должен рассматриваться как потенциально опасное событие.
Особенно важны следующие признаки:
- запуск Deno из каталога загрузок, временных папок или профиля пользователя;
- передача скриптов, полученных из внешней сети;
- использование `-A` без очевидной разработки или административной задачи;
- цепочка `msiexec.exe → powershell.exe → deno.exe`;
- запуск Deno из LNK-файла;
- создание новых JS-файлов вскоре после открытия вложения;
- сетевые соединения Deno с неизвестными доменами;
- обращение скрипта к браузерным профилям и системным учетным данным.
Как снизить риск заражения
Организациям следует ограничить запуск скриптов из пользовательских каталогов, контролировать использование PowerShell и отслеживать появление новых интерпретаторов в цепочках процессов. Полезно применять правила контроля приложений, блокировать запуск потенциально опасных типов вложений и отключать автоматическое выполнение содержимого из архивов.
Сотрудникам важно не открывать архивы и установочные файлы, пришедшие под видом счетов, кредитных документов или срочных уведомлений. Двойное расширение, пароль от архива в самом письме, требование немедленно открыть файл и расхождение между заявленным типом документа и фактическим расширением должны считаться тревожными признаками.
Для расследования инцидентов необходимо сохранять журналы запуска процессов, PowerShell-скрипты, сетевые соединения и содержимое временных каталогов. Даже если вредоносный файл был удален, следы запуска Deno и обращения к C2 могут помочь восстановить всю цепочку атаки.
DENOmination Group демонстрирует, что легитимные среды разработки могут использоваться не только для создания приложений, но и как универсальный механизм доставки вредоносной логики. В подобных атаках решающим становится не название инструмента, а сочетание параметров запуска, происхождения файлов, поведения процесса и сетевой активности.
