All’inizio del 2026, Sophos MDR ha analizzato diversi casi di intrusione che coinvolgevano un cluster di attività malevole che faceva sistematicamente un uso improprio di Deno, un ambiente runtime legittimo per JavaScript e TypeScript, per eseguire payload JavaScript malevoli direttamente in memoria.
Sebbene i vettori di accesso iniziale variassero da una vittima all’altra, l’analisi dei malware, delle infrastrutture e delle catene di esecuzione osservate ha rivelato un insieme comune di comportamenti e strumenti utilizzati dopo la compromissione.
Questo articolo esamina le tattiche, tecniche e procedure (TTP) utilizzate dagli aggressori e osservate dagli incident responder di Sophos MDR durante la prima parte dell’anno.
Analizzando gli elementi comuni tra una selezione di casi, MDR ha individuato un framework di attacco ripetibile, che continua a monitorare.
Anche i colleghi del Counter Threat Unit di Sophos stanno osservando l’evoluzione dell’abuso di Deno associato a ClickFix; una descrizione di ciò che stanno rilevando dal loro punto di vista (e in una finestra temporale di analisi successiva) è disponibile qui.
Leggi tutto l’articolo: https://www.sophos.com/en-us/blog/deno-case-studies
