🔍 Contexte
Le Sophos Counter Threat Unit (CTU) a publié le 11 août 2026 une analyse technique d’une campagne observée en juin 2026, dans laquelle des acteurs malveillants ont exploité le runtime JavaScript Deno comme mécanisme d’exécution central dans une chaîne d’intrusion pilotée par ClickFix.
🎯 Vecteur initial et chaîne d’attaque
Les 3 et 4 juin 2026, des sites WordPress compromis ont servi des leurres à thème Cloudflare via la technique ClickFix : un script JavaScript malveillant injecté dans les pages principales invitait les utilisateurs à exécuter une commande PowerShell via le terminal Windows. La commande était délivrée par le presse-papiers.
La chaîne d’exécution observée :
- Exécution d’une commande PowerShell délivrée via le presse-papiers
- Lancement d’un installeur MSI écrivant des scripts dans le répertoire AppData (
november85.cmdetGriffin20.ps1) - Installation du runtime Deno via
winget.exe - Exécution d’un payload JavaScript distant hébergé sur infrastructure attaquante via
deno.exe
⚙️ Activités post-compromission
Deno a servi d’orchestrateur principal pour :
- Exécution de scripts PowerShell additionnels
- Reconnaissance système
- Persistance via clés de registre Run invoquant JavaScript via un processus
conhost.exeheadless - Téléchargement et exécution d’un payload Python (
install.pyc) viapythonw.exedepuis162.33.177.16
Le payload Python est un infostealer capable de collecter :
- Informations système
- Données de navigateurs et extensions
- Informations de portefeuilles de cryptomonnaies
- Frappes clavier (keylogging)
📡 Infrastructure C2 et évolution
Une tâche planifiée maintient la communication C2 via deno.exe exécutant un JavaScript distant. Le 23 juin, le script distant a évolué pour pointer vers une URL TryCloudflare, stockant le contenu dans une clé de registre déguisée en mise à jour Microsoft Edge.
📊 Ampleur
Plus de 500 sites WordPress compromis ont été identifiés hébergeant des injections JavaScript similaires communiquant avec les domaines columbnezhjdq[.]com (enregistré le 1er juin 2026) et webstizkgao[.]com (enregistré cinq jours avant).
📄 Nature de l’article
Il s’agit d’une analyse technique publiée par Sophos CTU, visant à documenter la chaîne d’attaque, partager les indicateurs de compromission et alerter la communauté sur l’abus du runtime Deno dans des campagnes de distribution de malware.
🧠 TTPs et IOCs détectés
TTP
- T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
- T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
- T1204.002 — User Execution: Malicious File (Execution)
- T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
- T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1218 — System Binary Proxy Execution (Defense Evasion)
- T1105 — Ingress Tool Transfer (Command and Control)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1555.003 — Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
- T1056.001 — Input Capture: Keylogging (Collection)
- T1082 — System Information Discovery (Discovery)
- T1566 — Phishing (Initial Access)
IOC
- IPv4 :
162.33.177.16— AbuseIPDB · VT · ThreatFox - Domaines :
columbnezhjdq.com— VT · URLhaus · ThreatFox - Domaines :
webstizkgao.com— VT · URLhaus · ThreatFox - Domaines :
ordinary-computer-analytica-spe.trycloudflare.com— VT · URLhaus · ThreatFox - URLs :
https://columbnezhjdq.com/googletagmanager.js— URLhaus - URLs :
http://webstizkgao.com/v020def066f14754be9.js— URLhaus - URLs :
https://ordinary-computer-analytica-spe.trycloudflare.com/c— URLhaus - Fichiers :
november85.cmd - Fichiers :
Griffin20.ps1 - Fichiers :
install.pyc
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 13 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- install.pyc (stealer)
- ClickFix (other)
🟢 Indice de vérification factuelle : 85/100 (haute)
- ✅ sophos.com — source reconnue (liste interne) (20pts)
- ✅ 7824 chars — texte complet (fulltext extrait) (15pts)
- ✅ 10 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 3/7 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 13 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
162.33.177.16(ip) → VT (7/91 détections)columbnezhjdq.com(domain) → VT (23/91 détections)webstizkgao.com(domain) → VT (22/91 détections)
🔗 Source originale : https://www.sophos.com/en-us/blog/clickfix-campaign-abuses-deno-runtime-for-infostealer-delivery