#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа DENOmination Group нацелена на российские организации в сферах обороны, военного дела, финансов, банковского дела и консалтинга, используя фишинговые документы и легитимный рантайм Deno для выполнения вредоносного ПО. Цепочки заражения через MSI, LNK и DeltaScan разворачивают DinDoor и DenoRAT, которые обеспечивают выполнение команд, кражу данных, разведку, создание скриншотов, закрепление и проксирование в внутренней сети.
-----
DENOmination Group — это кластер активности, наблюдавшийся в 2026 году и нацеленный на российские организации оборонно-промышленного комплекса, военные, финансовые, банковские и консалтинговые структуры. Группа использует фишинговые документы финансовой и военной тематики и полагается на легитимный рантайм Deno для JavaScript/TypeScript для выполнения вредоносного кода. Deno обычно запускается с опцией `-A`/`--allow-all`, что предоставляет скриптам широкий системный доступ и позволяет операторам обновлять логику полезной нагрузки, а также извлекать дополнительные компоненты из инфраструктуры управления.
Основные цепочки заражения включают ветви MSI, LNK и DeltaScan. В ветви MSI фишинговый архив доставляет файл MSI, который создает и в скрытом режиме выполняет сценарий PowerShell. PowerShell при необходимости устанавливает Deno и запускает загрузчик DinDoor, который определяет параметры хоста, проверяет доступность C2, извлекает основной модуль DenoRAT и выполняет его через Deno. В ветви LNK ярлык, стилизованный под документ, использует визуально скрытые пробельные символы и закодированную команду PowerShell для загрузки и установки Deno. Затем запускается DinDoor, который обеспечивает закрепление (persistence) через ключ `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`, создает скрытые локальные копии и загружает DenoRAT. Ветвь DeltaScan использует исполняемый файл EXE, содержащий MSI, за которым следуют Windows Script Host, PowerShell и встроенная среда выполнения Deno для выполнения JavaScript-нагрузки, полученной с C2.
DenoRAT обеспечивает удаленное выполнение команд через `cmd.exe` и PowerShell, интерактивный доступ к PTY-шеллу, обнаружение системных компонентов и средств защиты, создание скриншотов, операции с файлами, а также кражу данных из браузеров и менеджеров паролей. В качестве целей выступают файлы cookie браузеров, сохраненные учетные данные, данные автозаполнения и платежные данные, кошельки для криптовалют, сессии в Телеграм, токены Discord, ключи SSH, сертификаты, конфигурации VPN и файлы RDP. ВПО способна завершать процессы браузеров перед сбором данных, проксировать TCP-соединения во внутренние сети и динамически загружать дополнительные модули на TypeScript. Для коммуникации используются HTTP и WebSocket, с маршрутами, такими как `/service`, `/network` и `/agent-modules/`.
Ветви разделяют многоэтапное выполнение на базе Deno, разделение загрузчика и RAT, ротацию 16-символьных идентификаторов сборки, встроенную конфигурацию JWT и пересекающуюся инфраструктуру C2. Эти сходства позволяют отслеживать их как единый кластер активности, хотя DinDoor и DenoRAT также могут быть доступны другим операторам через возможную модель многонаёмности или ВПО как услуга.
Post #32283
30
CTT Report Hub #ParsedReport #CompletenessHigh 09-09-2026 DENOmination Group: Deno in attack chains targeting Russian organizations https://ptsecurity.com/research/pt-esc-threat-intelligence/denomination-group-deno-in-attack-chains-targeting-russian-organizations/ Report…