DENOmination Group атакует российские организации через DenoRAT
DENOmination Group представляет собой кластер активности, наблюдавшийся в 2026 году. Операторы нацелены на российские организации оборонно-промышленного комплекса, военные, финансовые, банковские и консалтинговые структуры.
Для заражения группа использует фишинговые документы финансовой и военной тематики. Ключевую роль в атаках играет легитимный рантайм Deno для JavaScript и TypeScript. Обычно Deno запускается с опцией -A или --allow-all, которая предоставляет скриптам широкий системный доступ. Это позволяет операторам обновлять логику полезной нагрузки и извлекать дополнительные компоненты из инфраструктуры управления.
Основные цепочки заражения
Атаки DENOmination Group включают три основные ветви, получившие названия MSI, LNK и DeltaScan.
Ветвь MSI
На первом этапе фишинговый архив доставляет файл MSI. Он создает сценарий PowerShell и выполняет его в скрытом режиме. При необходимости PowerShell устанавливает Deno, после чего запускает загрузчик DinDoor.
DinDoor определяет параметры хоста, проверяет доступность C2, извлекает основной модуль DenoRAT и выполняет его через Deno.
Ветвь LNK
В этой цепочке используется ярлык, стилизованный под документ. В него встроены визуально скрытые пробельные символы и закодированная команда PowerShell, предназначенная для загрузки и установки Deno.
Затем запускается DinDoor. Он обеспечивает закрепление, persistence, через ключ HKCUSoftwareMicrosoftWindowsCurrentVersionRun, создает скрытые локальные копии и загружает DenoRAT.
Ветвь DeltaScan
Ветвь DeltaScan начинается с исполняемого файла EXE, содержащего MSI. Далее в цепочке используются Windows Script Host, PowerShell и встроенная среда выполнения Deno. Они обеспечивают выполнение JavaScript-нагрузки, полученной с C2.
Возможности DenoRAT
DenoRAT предоставляет операторам широкий набор функций для удаленного управления зараженными системами и сбора данных. ВПО поддерживает:
- удаленное выполнение команд через
cmd.exeи PowerShell; - интерактивный доступ к PTY-шеллу;
- обнаружение системных компонентов и средств защиты;
- создание скриншотов;
- операции с файлами;
- кражу данных из браузеров и менеджеров паролей.
Целевыми данными становятся:
- файлы cookie браузеров;
- сохраненные учетные данные;
- данные автозаполнения и платежные данные;
- кошельки для криптовалют;
- сессии в Телеграм;
- токены Discord;
- ключи SSH;
- сертификаты;
- конфигурации VPN;
- файлы RDP.
ВПО способна завершать процессы браузеров перед сбором информации, проксировать TCP-соединения во внутренние сети и динамически загружать дополнительные модули на TypeScript.
Коммуникация с инфраструктурой управления
Для обмена данными с C2 используются HTTP и WebSocket. В инфраструктуре обнаружены маршруты /service, /network и /agent-modules/.
Все три ветви объединяют несколько признаков. Среди них многоэтапное выполнение на базе Deno, разделение загрузчика и RAT, ротация 16-символьных идентификаторов сборки, встроенная конфигурация JWT и пересекающаяся инфраструктура C2.
Эти сходства позволяют отслеживать MSI, LNK и DeltaScan как единый кластер активности. При этом DinDoor и DenoRAT могут быть доступны и другим операторам. В отчете такая возможность связывается с потенциальной моделью многонаёмности или форматом ВПО как услуга.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



