Saltar a contenido

La campaña ClickFix se aprovecha del entorno de ejecución de Deno para distribuir un infostealer

Los enlaces maliciosos en sitios de WordPress comprometidos llevaban a instalar Deno y un programa de robo de información basado en Python

Los investigadores de Counter Threat Unit™ (CTU) analizaron una campaña de junio de 2026 en la que los atacantes usaron el entorno de ejecución de JavaScript Deno como mecanismo principal de ejecución dentro de una cadena de intrusión generada por ClickFix. Los días 3 y 4 de junio, sitios de WordPress comprometidos mostraron señuelos de ClickFix con temática de Cloudflare que pedían que ejecutaras un comando de PowerShell enviado a través del portapapeles. Este comando iniciaba un proceso de preparación basado en MSI que instalaba Deno y permitía la recuperación y ejecución de código JavaScript remoto. El análisis de la CTU™ indica que Deno funcionaba como un elemento clave para la entrega de la carga útil, las tareas posteriores y la persistencia.

Cadena de ataque

El ataque de ingeniería social de ClickFix se basaba en código JavaScript malicioso inyectado en las páginas principales de los sitios de WordPress comprometidos. Los investigadores de CTU identificaron referencias en el script inyectado a hxxps://columbnezhjdq[.]com/goolgetagmanager.js?v=2.0&_cb=[OMITIDO], que realizaba comprobaciones del entorno del navegador antes de mostrar mensajes de verificación preparados e instrucciones de ClickFix (véase la figura 1). El script inyectado era el mismo en todos los incidentes investigados, pero el valor de _cb especificado en la cadena de consulta de la URL variaba según los sitios de WordPress comprometidos. En los casos observados, el señuelo ofrecía un comando de PowerShell para que lo ejecutaras a través de Windows Terminal.

Cloudflare-themed verification prompt containing ClickFix instructions

Figura 1: cebo de ClickFix con temática de Cloudflare en un sitio de WordPress comprometido

El comando de PowerShell ejecutado activó una cadena de preparación basada en MSI que invocaba componentes de línea de comandos y de PowerShell escritos en el directorio AppData del usuario. El instalador MSI ejecutó dos scripts incrustados (november85.cmd y Griffin20.ps1) que llevaban a cabo la instalación del entorno de ejecución de Deno y la entrega de la carga útil. Los atacantes utilizaron la utilidad nativa de gestión de paquetes de Windows (winget.exe) para descargar e instalar el entorno de ejecución de Deno; a continuación, el archivo legítimo deno.exe ejecutó una carga útil de JavaScript remota desde una infraestructura controlada por los atacantes alojada en webstizkgao[.]com. Este enfoque permitió a los autores de la amenaza ejecutar código de forma remota sin depender de los cargadores de malware tradicionales.

La figura 2 muestra el flujo de ejecución, que se mantuvo constante en todos los incidentes investigados.

Deno execution flow

Figura 2: árbol de procesos de la cadena de ejecución basada en Deno

Actividad posterior

Deno actuó como principal coordinador de la actividad posterior. Esta actividad incluía la ejecución de scripts adicionales de PowerShell, el reconocimiento del sistema y el establecimiento de persistencia mediante claves de ejecución del Registro que invocan a JavaScript a través de un proceso «headless» de conhost.exe.

La ejecución de JavaScript remoto mediante Deno permitió la entrega de una carga útil basada en Python (install.pyc) ejecutada a través de pythonw.exe. Los analistas de Sophos confirmaron que la carga útil, obtenida de 162[.]33[.]177[.]16, es un infostealer capaz de recopilar datos del sistema, del navegador y de las extensiones, información de carteras de criptomonedas y pulsaciones de teclas. El comportamiento adicional de los procesos observado en la telemetría indicaba técnicas de perfilado del sistema y de anti-análisis.

El análisis de la CTU reveló una comunicación continua con la infraestructura de comando y control (C2) a través de una tarea programada que utilizaba deno.exe para ejecutar una carga útil de JavaScript remota alojada en hxxp://webstizkgao[.]com/v020def066f14754be9.js. El 23 de junio, el JavaScript remoto cambió y definió una nueva URL de preparación remota alojada en el servicio gratuito de Cloudflare TryCloudFlare. El script descargó contenido de hxxps://ordinary-computer-analytical-spell[.]trycloudflare[.]com/c y lo guardó en una nueva clave del registro camuflada como una actualización de Microsoft Edge.

Observaciones adicionales

Los investigadores de CTU identificaron más de 500 sitios de WordPress comprometidos que alojaban inyecciones de JavaScript malicioso similares que se comunicaban con los dominios columbnezhjdq[.]com y webstizkgao[.]com. Los operadores registraron columbnezhjdq[.]com el 1 de junio de 2026, cinco días después de registrar webstizkgao[.]com. El volumen de sitios afectados indica que los operadores probablemente usaron mecanismos de compromiso de sitios web o de inyección para ampliar la distribución del señuelo ClickFix, en lugar de basarse en ataques dirigidos a sitios de WordPress.

La versión v2.3 del entorno de ejecución de Deno, lanzada en mayo de 2025, introdujo distribuciones fiables y firmadas digitalmente que reducían la probabilidad de que los controles de seguridad detectaran el binario. Sin embargo, los investigadores de seguridad advirtieron en aquel momento de cómo los atacantes podían abusar de ello para ejecutar cargas maliciosas. Su capacidad para recuperar código remoto, operar desde directorios en los que el usuario puede escribir y ejecutarse con amplios permisos lo hace ideal para la distribución y persistencia de malware en varias etapas. Es probable que todos estos factores hayan aumentado el atractivo de Deno para los autores de amenazas.

Recomendaciones, protecciones e indicadores

Los investigadores de la CTU recomiendan que las organizaciones supervisen y restrinjan el uso no autorizado de Deno, revisen la ejecución de deno.exe desde directorios en los que el usuario puede escribir, investiguen los eventos de persistencia relacionados con Deno y bloqueen las conexiones a dominios y direcciones IP maliciosas que se hayan relacionado con esta actividad.

Las siguientes protecciones de Sophos están relacionadas con esta amenaza:

  • WIN-EXE-PSH-INVOKE-AND-WRITEALLBYTES-1
  • WIN-PROT-BEHAVIORAL-MALWARE-CREDS-2D-T1555-003
  • WIN-PROT-BEHAVIORAL-MALWARE-CLEANUP-3A-T1059-001
  • WIN-PER-PSH-CURRENTVERSION-RUN-1
  • WIN-EXE-PSH-INVOKE-AND-WRITEALLBYTES-1
  • WIN-EVA-PRC-EXE-IN-ZIP-1
  • WIN-EVA-PRC-SUSP-CONHOST-SPAWN-1
  • WIN-EVA-PRC-CONHOST-CODE-INJECTION-2

Puedes usar los indicadores de amenaza de la Tabla 1 para detectar actividad relacionada con esta amenaza. Ten en cuenta que pueden reasignar las direcciones IP. Las direcciones IP y los dominios pueden contener contenido malicioso, así que valora los riesgos antes de abrirlos en un navegador.

IndicadorTipoContexto
columbnezhjdq[.]comNombre de dominioAloja el cargador de primera fase de la campaña ClickFix
webstizkgao[.]comNombre de dominioAloja el código JavaScript Deno de segunda fase de la campaña ClickFix
162[.]33[.]177[.]16Dirección IPAloja un programa de robo de información basado en Python (install.pyc) en la campaña ClickFix
ordinary-computer-analytical-spell[.]trycloudflare[.]comNombre de dominio Infraestructura de Cloudflare que aloja una carga útil maliciosa en la campaña ClickFix

Tabla 1: indicadores de esta amenaza