DENOmination Group атакует российские организации через DenoRAT

DENOmination Group представляет собой кластер активности, наблюдавшийся в 2026 году. Операторы нацелены на российские организации оборонно-промышленного комплекса, военные, финансовые, банковские и консалтинговые структуры.

Для заражения группа использует фишинговые документы финансовой и военной тематики. Ключевую роль в атаках играет легитимный рантайм Deno для JavaScript и TypeScript. Обычно Deno запускается с опцией -A или --allow-all, которая предоставляет скриптам широкий системный доступ. Это позволяет операторам обновлять логику полезной нагрузки и извлекать дополнительные компоненты из инфраструктуры управления.

Основные цепочки заражения

Атаки DENOmination Group включают три основные ветви, получившие названия MSI, LNK и DeltaScan.

Ветвь MSI

На первом этапе фишинговый архив доставляет файл MSI. Он создает сценарий PowerShell и выполняет его в скрытом режиме. При необходимости PowerShell устанавливает Deno, после чего запускает загрузчик DinDoor.

DinDoor определяет параметры хоста, проверяет доступность C2, извлекает основной модуль DenoRAT и выполняет его через Deno.

Ветвь LNK

В этой цепочке используется ярлык, стилизованный под документ. В него встроены визуально скрытые пробельные символы и закодированная команда PowerShell, предназначенная для загрузки и установки Deno.

Затем запускается DinDoor. Он обеспечивает закрепление, persistence, через ключ HKCUSoftwareMicrosoftWindowsCurrentVersionRun, создает скрытые локальные копии и загружает DenoRAT.

Ветвь DeltaScan

Ветвь DeltaScan начинается с исполняемого файла EXE, содержащего MSI. Далее в цепочке используются Windows Script Host, PowerShell и встроенная среда выполнения Deno. Они обеспечивают выполнение JavaScript-нагрузки, полученной с C2.

Возможности DenoRAT

DenoRAT предоставляет операторам широкий набор функций для удаленного управления зараженными системами и сбора данных. ВПО поддерживает:

  • удаленное выполнение команд через cmd.exe и PowerShell;
  • интерактивный доступ к PTY-шеллу;
  • обнаружение системных компонентов и средств защиты;
  • создание скриншотов;
  • операции с файлами;
  • кражу данных из браузеров и менеджеров паролей.

Целевыми данными становятся:

  • файлы cookie браузеров;
  • сохраненные учетные данные;
  • данные автозаполнения и платежные данные;
  • кошельки для криптовалют;
  • сессии в Телеграм;
  • токены Discord;
  • ключи SSH;
  • сертификаты;
  • конфигурации VPN;
  • файлы RDP.

ВПО способна завершать процессы браузеров перед сбором информации, проксировать TCP-соединения во внутренние сети и динамически загружать дополнительные модули на TypeScript.

Коммуникация с инфраструктурой управления

Для обмена данными с C2 используются HTTP и WebSocket. В инфраструктуре обнаружены маршруты /service, /network и /agent-modules/.

Все три ветви объединяют несколько признаков. Среди них многоэтапное выполнение на базе Deno, разделение загрузчика и RAT, ротация 16-символьных идентификаторов сборки, встроенная конфигурация JWT и пересекающаяся инфраструктура C2.

Эти сходства позволяют отслеживать MSI, LNK и DeltaScan как единый кластер активности. При этом DinDoor и DenoRAT могут быть доступны и другим операторам. В отчете такая возможность связывается с потенциальной моделью многонаёмности или форматом ВПО как услуга.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: