Обычная среда для запуска JavaScript и TypeScript стала центральным звеном целевых атак на российские организации. В 2026 году специалисты PT ESC выделили новый кластер активности DENOmination Group, связав несколько эпизодов против предприятий оборонно-промышленного комплекса, военных структур, банков, финансовых и консалтинговых организаций. Общий признак кампании - использование легитимного Deno для запуска вредоносного кода и загрузки новых компонентов с управляющей инфраструктуры.
Deno обычно ограничивает доступ запускаемого кода к чувствительным ресурсам системы, но злоумышленники запускают среду с флагом -A, который отключает защитную песочницу и выдаёт скрипту полный набор разрешений. Вредоносный JavaScript получает доступ к сети и файловой системе, может читать переменные окружения, создавать дочерние процессы и через FFI вызывать функции нативных библиотек. Подобная схема может оказаться менее привычной для стандартных профилей мониторинга: вместо отдельного подозрительного исполняемого файла в цепочке работает официальный deno.exe, а основная вредоносная логика приходит в виде скриптов.
В одной из веток заражение начиналось с письма о просроченном кредите. Вложенный ZIP-архив защищался паролем, а внутри лежал файл с двойным расширением credit.pdf.msi. Имя создавало впечатление обычного PDF, хотя Windows запускала MSI-пакет через msiexec.exe. После старта установщик записывал скрытый PowerShell-скрипт, при необходимости скачивал Deno с официального ресурса, декодировал JavaScript из Base64 и передавал выполнение загрузчику DinDoor.
DinDoor выполняет роль входной точки и посредника между заражённым компьютером и C2-сервером. Загрузчик формирует идентификатор машины, проверяет доступность управляющего узла, получает основной модуль и запускает код через Deno. Следом появляется DenoRAT, полноценный троян удалённого доступа. DenoRAT выполняет команды через cmd.exe и PowerShell, делает снимки экрана, работает с файлами, собирает сведения о системе и средствах защиты, извлекает браузерные cookie и сохранённые учётные данные, интересуется менеджерами паролей, криптовалютными кошельками, SSH-ключами, VPN-конфигурациями, RDP-файлами, сессиями Telegram Desktop и токенами Discord. Отдельная функция превращает заражённый компьютер в промежуточный сетевой узел и позволяет прокладывать TCP-туннель к ресурсам внутренней сети.
С конца июня исследователи начали регулярно находить вторую ветку доставки через LNK-файлы, замаскированные под документы Word. Один из образцов назывался «2026-08-15-16-40-10-Анкета обучение программа ВГК”.docx.lnk». В аргументах ярлыка перед настоящей PowerShell-командой размещались 102 символа перевода строки и 101 символ табуляции. Приём смещал полезную часть команды далеко от начала поля и затруднял беглый просмотр свойств ярлыка. Затем PowerShell получал следующий сценарий, устанавливал Deno 2.7.14, открывал документ-приманку и запускал DinDoor.
Военная приманка выглядела как анкета военнослужащего, связанного с беспилотными системами. Документ содержал вопросы о лётном опыте, работе с РЭБ и РЭР, использовании тепловизоров, навыках сборки и ремонта дронов, стрессоустойчивости и мотивации. Содержание приманки соответствует военной тематике целей кампании и помогает сделать вредоносный файл похожим на настоящий рабочий документ.
LNK-ветка получила более устойчивый механизм закрепления. DinDoor создаёт скрытые JavaScript-копии, прописывает запуск через HKCU\Software\Microsoft\Windows\CurrentVersion\Run и обращается к Windows API через Deno FFI для чтения MachineGuid из реестра. Основной DenoRAT при каждом старте загружается заново, поэтому операторы могут менять агент на серверной стороне без изменения локальной точки входа. Архитектура позволяет обновлять возможности после заражения и не пересобирать первоначальный файл доставки.
Третья связанная ветка маскировалась под установщик DeltaScan 1.4.1. Цепочка проходила через EXE, встроенный MSI, JavaScript в Windows Script Host, PowerShell и Deno, после чего с сервера загружался JavaScript-компонент конкретной сборки. Две исследованные сборки DeltaScan использовали часть той же сетевой инфраструктуры, что и LNK-кампания. Совпали также 16-символьные идентификаторы сборок, логика проверки управляющих серверов и многостадийный запуск Deno, поэтому PT ESC рассматривает эпизоды как работу одного актора.
Название DENOmination Group относится именно к российскому кластеру активности, а не ко всем пользователям DinDoor и DenoRAT. Исследователи подчёркивают, что собранного материала пока недостаточно для уверенной связи с ранее известной группировкой. Осторожность при атрибуции особенно важна из-за истории самого инструментария. Весной DinDoor уже появлялся в атаках на банк США, канадскую некоммерческую организацию и израильское подразделение американского разработчика. Другие исследования также находили связи DinDoor с операциями MuddyWater и инфраструктурой киберпреступного происхождения.
Признаки общей платформы заметны и за пределами российской кампании. В апреле исследователи обнаружили 20 активных C2-серверов, связанных с DinDoor, и описали инфраструктуру, допускающую работу нескольких операторов. В июне связка DinDoor и DenoRAT появилась в другой цепочке заражения вместе с NightshadeC2, где первоначальный доступ строился через технику ClickFix. Наблюдения поддерживают гипотезу о модели malware-as-a-service или другой форме многоарендного доступа, однако собранных сведений недостаточно для определения коммерческой схемы или владельца серверной части.
Для обнаружения кампании особенно важна комбинация признаков, а не само присутствие Deno на компьютере. Подозрение может вызвать запуск deno.exe с полными разрешениями вместе с PowerShell, загрузка JavaScript с внешних серверов, скрытые копии скриптов в профиле пользователя, автозапуск через Run, необычные WebSocket-соединения и регулярные обращения к управляющей инфраструктуре. Легитимная среда разработки в подобной цепочке становится удобным исполнительным слоем, через который злоумышленники меняют вредоносную нагрузку уже после первоначального заражения.