ClickFix атакует WordPress: Deno помогает доставлять стилер через PowerShell

ClickFix: более 500 сайтов WordPress использованы для доставки stealer через Deno

В начале июня 2026 года злоумышленники провели вредоносную кампанию ClickFix, в рамках которой задействовали свыше 500 скомпрометированных сайтов на платформе WordPress. Основной целью являлось распространение цепочки вторжений, связанной со stealer — вредоносной программой для кражи данных. На заражённых сайтах был внедрён вредоносный JavaScript, который отображал пользователям фальшивые проверки в стиле Cloudflare и инструктировал их скопировать и выполнить команду PowerShell через Windows Terminal.

Механизм атаки

Схема заражения выглядела следующим образом:

  • На основные страницы взломанных WordPress-сайтов внедрялся вредоносный JavaScript.
  • Скрипт выполнял проверки среды браузера и выводил поддельные проверочные запросы, имитирующие Cloudflare.
  • Пользователю предлагалось скопировать команду PowerShell и выполнить её в Windows Terminal.
  • Внедрённые ссылки включали домен columbnezhjdq[.]com с различными значениями параметров обхода кэша.
  • После выполнения команды из буфера обмена запускался MSI-установщик, который размещал вредоносные компоненты в каталоге AppData пользователя.
  • Установщик выполнял два встроенных скрипта: november85.cmd и Griffin20.ps1.

Использование Deno для обхода защиты

Скрипты november85.cmd и Griffin20.ps1 применяли встроенный пакетный менеджер Windows — winget.exe — для загрузки и установки среды выполнения JavaScript Deno. После установки легитимный бинарный файл deno.exe использовался для загрузки и выполнения удалённого JavaScript-кода, размещённого на инфраструктуре злоумышленников по адресу webstizkgao[.]com.

Такой подход позволил операторам кампании доставлять полезную нагрузку, выполнять последующие задачи и потенциально обеспечивать закрепление в системе без использования традиционного загрузчика malware. Возможность Deno выполнять удалённо размещённый код, запускаться из записываемых пользователем директорий и работать с широкими пользовательскими правами способствовала его использованию в качестве многоэтапного механизма доставки.

Инфраструктура и домены

Оба домена, задействованные в кампании, были зарегистрированы незадолго до её начала:

  • webstizkgao[.]com — 27 мая 2026 года;
  • columbnezhjdq[.]com — 1 июня 2026 года.

Массовые инъекции в WordPress указывают на то, что операторы, вероятно, использовали автоматизированную компрометацию или метод массовой инъекции для масштабирования распространения. Доверенные, подписанные кодом дистрибутивы Deno, представленные в версии 2.3 в мае 2025 года, также могли снизить обнаружение средствами защиты, одновременно предоставляя легитимный фреймворк для выполнения вредоносного JavaScript.

Кампания демонстрирует растущую тенденцию использования легитимных инструментов и сред выполнения для обхода традиционных средств безопасности. Пользователям и администраторам сайтов рекомендуется внимательно относиться к подозрительным проверкам и командам, предлагаемым к выполнению через терминал.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: