ClickFix атакует WordPress: Deno помогает доставлять стилер через PowerShell
ClickFix: более 500 сайтов WordPress использованы для доставки stealer через Deno
В начале июня 2026 года злоумышленники провели вредоносную кампанию ClickFix, в рамках которой задействовали свыше 500 скомпрометированных сайтов на платформе WordPress. Основной целью являлось распространение цепочки вторжений, связанной со stealer — вредоносной программой для кражи данных. На заражённых сайтах был внедрён вредоносный JavaScript, который отображал пользователям фальшивые проверки в стиле Cloudflare и инструктировал их скопировать и выполнить команду PowerShell через Windows Terminal.
Механизм атаки
Схема заражения выглядела следующим образом:
- На основные страницы взломанных WordPress-сайтов внедрялся вредоносный JavaScript.
- Скрипт выполнял проверки среды браузера и выводил поддельные проверочные запросы, имитирующие Cloudflare.
- Пользователю предлагалось скопировать команду PowerShell и выполнить её в Windows Terminal.
- Внедрённые ссылки включали домен
columbnezhjdq[.]comс различными значениями параметров обхода кэша. - После выполнения команды из буфера обмена запускался MSI-установщик, который размещал вредоносные компоненты в каталоге
AppDataпользователя. - Установщик выполнял два встроенных скрипта:
november85.cmdиGriffin20.ps1.
Использование Deno для обхода защиты
Скрипты november85.cmd и Griffin20.ps1 применяли встроенный пакетный менеджер Windows — winget.exe — для загрузки и установки среды выполнения JavaScript Deno. После установки легитимный бинарный файл deno.exe использовался для загрузки и выполнения удалённого JavaScript-кода, размещённого на инфраструктуре злоумышленников по адресу webstizkgao[.]com.
Такой подход позволил операторам кампании доставлять полезную нагрузку, выполнять последующие задачи и потенциально обеспечивать закрепление в системе без использования традиционного загрузчика malware. Возможность Deno выполнять удалённо размещённый код, запускаться из записываемых пользователем директорий и работать с широкими пользовательскими правами способствовала его использованию в качестве многоэтапного механизма доставки.
Инфраструктура и домены
Оба домена, задействованные в кампании, были зарегистрированы незадолго до её начала:
webstizkgao[.]com— 27 мая 2026 года;columbnezhjdq[.]com— 1 июня 2026 года.
Массовые инъекции в WordPress указывают на то, что операторы, вероятно, использовали автоматизированную компрометацию или метод массовой инъекции для масштабирования распространения. Доверенные, подписанные кодом дистрибутивы Deno, представленные в версии 2.3 в мае 2025 года, также могли снизить обнаружение средствами защиты, одновременно предоставляя легитимный фреймворк для выполнения вредоносного JavaScript.
Кампания демонстрирует растущую тенденцию использования легитимных инструментов и сред выполнения для обхода традиционных средств безопасности. Пользователям и администраторам сайтов рекомендуется внимательно относиться к подозрительным проверкам и командам, предлагаемым к выполнению через терминал.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



