Цепочка атаки TAG-150: ClickFix, DenoRAT и NightshadeC2

Кибергруппировка TAG-150 использует ИИ-скрипты и многозвенные цепочки malware

В июне 2026 года Группа реагирования на угрозы (TRU) компании eSentire остановила атаку, за которой стоит хакерская группировка TAG-150, активная с марта 2025 года. Злоумышленники применили команду в стиле ClickFix в среде финансового учреждения, что привело к последовательной установке трех образцов malware: DinDoor, DenoRAT и NightshadeC2. Расследование раскрыло технически сложную цепочку, включавшую использование сгенерированных искусственным интеллектом сценариев, нестандартную среду выполнения JavaScript и продвинутые методы уклонения.

Начало заражения: ClickFix и MSI-установщик

Атака стартовала с безобидного на первый взгляд действия — выполнения команды через диалоговое окно «Run» в Windows. Команда загружала MSI-установщик, который, в свою очередь, запускал PowerShell-скрипт, идентифицированный как Griffin20.ps1. Именно этот сценарий, с высокой долей вероятности созданный с помощью ИИ, инициировал всю последующую вредоносную активность.

Анализ Griffin20.ps1 и роль среды Deno

Скрипт Griffin20.ps1 выполнял подготовительную работу: настраивал политики выполнения PowerShell и управлял зависимостями для установки на целевой машине среды выполнения Deno. Как только Deno была развернута, она использовалась для загрузки и запуска начального загрузчика — DinDoor (также известного как launcher-1). Установка полноценной серверной платформы JavaScript позволила злоумышленникам запускать сложный код, написанный на Deno-JavaScript, прямо в обход стандартных ограничений.

DinDoor и DenoRAT: эскалация угрозы

После запуска DinDoor устанавливал соединение с command and control (C2) сервером и загружал следующую стадию — DenoRAT. Этот образец malware, состоящий из более чем 10 000 строк кода на Deno-JavaScript, сочетал функции загрузчика и многофункционального RAT. Взаимодействие с C2 осуществлялось одновременно через WebSocket и HTTP polling, а отправка команд и эксфильтрация данных — через специфические endpoints. Особое внимание уделялось POST-запросам к точке /message-event, предназначенной для извлечения системной информации.

Продвинутые возможности DenoRAT

DenoRAT обладал рядом техник, направленных на escalation и уклонение от средств защиты:

  • Процедура DLL injection, нацеленная на браузеры на базе Chromium и предназначенная для обхода механизма App-Bound Encryption (ABE).
  • Механизмы persistence через модификации реестра, гарантирующие выживание после перезагрузок системы.
  • Адаптивное поведение: в средах с определенными антивирусными решениями, например ESET, могла активироваться альтернативная логика во избежание обнаружения.

Хотя функция обхода ABE не была зафиксирована непосредственно в ходе расследования, ее наличие указывает на тактическую гибкость вредоносного инструментария TAG-150.

NightshadeC2 и техника reflective loading

На финальном этапе DenoRAT отдавал команды на запуск наиболее сложного компонента — NightshadeC2. Процесс развертывания включал Python-загрузчик, который применял технику reflective loader для скрытной работы в памяти. Использовались следующие методы:

  • Выделение памяти и расшифровка полезной нагрузки с использованием AES-256.
  • Рефлективная загрузка, позволяющая выполнять код без записи на диск.
  • Манипуляции контекстом выполнения процесса, чтобы избежать детектирования средствами endpoint-защиты.

Такой подход обеспечивал бесфайловое присутствие NightshadeC2, объединявшего функции RAT и info stealer.

Заключение

Цепочка атаки TAG-150 демонстрирует продуманный и методичный подход к киберэксплуатации. Сочетание сгенерированных ИИ скриптов, экзотической среды выполнения Deno, многоступенчатых загрузчиков и продвинутых протоколов связи говорит о высоком уровне подготовки группировки. Организации финансового сектора должны учитывать, что злоумышленники активно адаптируют тактики, включая внедрение средств автоматизации на основе ИИ, и совершенствуют техники уклонения на каждом шагу kill chain.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: