I ricercatori della Counter Threat Unit™ (CTU) hanno analizzato una campagna condotta nel giugno 2026, nella quale gli aggressori hanno utilizzato il runtime JavaScript Deno come meccanismo centrale di esecuzione all’interno di una catena di intrusione basata su ClickFix. Il 3 e il 4 giugno, siti WordPress compromessi hanno distribuito lure ClickFix a tema Cloudflare, inducendo gli utenti a eseguire un comando PowerShell fornito tramite gli appunti di sistema. Questo comando ha avviato un processo di staging basato su MSI che ha installato Deno e consentito di recuperare ed eseguire codice JavaScript da remoto. L’analisi di CTU™ indica che Deno ha svolto un ruolo chiave nel supportare la distribuzione del payload, le attività successive all’infezione e la persistenza.
Catena di attacco
L’attacco di social engineering ClickFix si basava su codice JavaScript malevolo iniettato nelle pagine principali dei siti WordPress compromessi. I ricercatori CTU hanno identificato riferimenti a script iniettati che puntavano a: hxxps://columbnezhjdq[.]com/goolgetagmanager.js?v=2.0&_cb=[REDACTED]
Lo script effettuava controlli sull’ambiente del browser prima di mostrare richieste di verifica progressive e istruzioni ClickFix (vedi Figura 1). Lo script iniettato era coerente in tutti gli incidenti analizzati, ma il valore _cb specificato nella stringa di query dell’URL variava tra i diversi siti WordPress compromessi. Nei casi osservati, il lure mostrava all’utente un comando PowerShell da eseguire tramite Windows Terminal.
Leggi tutto l’articolo: https://www.sophos.com/en-us/blog/clickfix-campaign-abuses-deno-runtime-for-infostealer-delivery

