Цепочка атаки TAG-150: ClickFix, DenoRAT и NightshadeC2
Кибергруппировка TAG-150 использует ИИ-скрипты и многозвенные цепочки malware
В июне 2026 года Группа реагирования на угрозы (TRU) компании eSentire остановила атаку, за которой стоит хакерская группировка TAG-150, активная с марта 2025 года. Злоумышленники применили команду в стиле ClickFix в среде финансового учреждения, что привело к последовательной установке трех образцов malware: DinDoor, DenoRAT и NightshadeC2. Расследование раскрыло технически сложную цепочку, включавшую использование сгенерированных искусственным интеллектом сценариев, нестандартную среду выполнения JavaScript и продвинутые методы уклонения.
Начало заражения: ClickFix и MSI-установщик
Атака стартовала с безобидного на первый взгляд действия — выполнения команды через диалоговое окно «Run» в Windows. Команда загружала MSI-установщик, который, в свою очередь, запускал PowerShell-скрипт, идентифицированный как Griffin20.ps1. Именно этот сценарий, с высокой долей вероятности созданный с помощью ИИ, инициировал всю последующую вредоносную активность.
Анализ Griffin20.ps1 и роль среды Deno
Скрипт Griffin20.ps1 выполнял подготовительную работу: настраивал политики выполнения PowerShell и управлял зависимостями для установки на целевой машине среды выполнения Deno. Как только Deno была развернута, она использовалась для загрузки и запуска начального загрузчика — DinDoor (также известного как launcher-1). Установка полноценной серверной платформы JavaScript позволила злоумышленникам запускать сложный код, написанный на Deno-JavaScript, прямо в обход стандартных ограничений.
DinDoor и DenoRAT: эскалация угрозы
После запуска DinDoor устанавливал соединение с command and control (C2) сервером и загружал следующую стадию — DenoRAT. Этот образец malware, состоящий из более чем 10 000 строк кода на Deno-JavaScript, сочетал функции загрузчика и многофункционального RAT. Взаимодействие с C2 осуществлялось одновременно через WebSocket и HTTP polling, а отправка команд и эксфильтрация данных — через специфические endpoints. Особое внимание уделялось POST-запросам к точке /message-event, предназначенной для извлечения системной информации.
Продвинутые возможности DenoRAT
DenoRAT обладал рядом техник, направленных на escalation и уклонение от средств защиты:
- Процедура DLL injection, нацеленная на браузеры на базе Chromium и предназначенная для обхода механизма App-Bound Encryption (ABE).
- Механизмы persistence через модификации реестра, гарантирующие выживание после перезагрузок системы.
- Адаптивное поведение: в средах с определенными антивирусными решениями, например ESET, могла активироваться альтернативная логика во избежание обнаружения.
Хотя функция обхода ABE не была зафиксирована непосредственно в ходе расследования, ее наличие указывает на тактическую гибкость вредоносного инструментария TAG-150.
NightshadeC2 и техника reflective loading
На финальном этапе DenoRAT отдавал команды на запуск наиболее сложного компонента — NightshadeC2. Процесс развертывания включал Python-загрузчик, который применял технику reflective loader для скрытной работы в памяти. Использовались следующие методы:
- Выделение памяти и расшифровка полезной нагрузки с использованием AES-256.
- Рефлективная загрузка, позволяющая выполнять код без записи на диск.
- Манипуляции контекстом выполнения процесса, чтобы избежать детектирования средствами endpoint-защиты.
Такой подход обеспечивал бесфайловое присутствие NightshadeC2, объединявшего функции RAT и info stealer.
Заключение
Цепочка атаки TAG-150 демонстрирует продуманный и методичный подход к киберэксплуатации. Сочетание сгенерированных ИИ скриптов, экзотической среды выполнения Deno, многоступенчатых загрузчиков и продвинутых протоколов связи говорит о высоком уровне подготовки группировки. Организации финансового сектора должны учитывать, что злоумышленники активно адаптируют тактики, включая внедрение средств автоматизации на основе ИИ, и совершенствуют техники уклонения на каждом шагу kill chain.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



