Нужно создать заголовок для поста на русском языке, 6-10 слов, без кавычек. Пост, судя по началу, содержит информацию о вредоносных установщиках ChatGPT на GitHub, которые распространяют Deno RAT. Тек
💀 Поддельные установщики ChatGPT на GitHub тащат Deno RAT
Злоумышленники заливают на GitHub и SourceForge фальшивые установщики ChatGPT, Claude, Ableton Live и другого популярного софта. По данным Help Net Security, исследователи Malwarebytes обнаружили бэкдор DinDoor, который доставляет RAT, написанный на JavaScript-рантайме Deno. Продвижение идёт через взломанные YouTube-каналы с AI-сгенерированными видео — они набрали больше 50 тысяч просмотров и ведут на вредоносные репозитории.
Схема заражения обманчиво чистая: жертва копирует в терминал команду, которая ставит пакетные менеджеры Scoop и WinGet, а те — официальный Deno. Затем через Deno с удалённого сервера загружается бэкдор, и следующий этап выполняется прямо в памяти через stdin, не касаясь диска. Так обходится большинство антивирусов и политик, запрещающих неизвестные бинарники.
RAT (Smokest) умеет выполнять команды, снимать скриншоты, открывать SOCKS5-прокси и красть данные из более чем 50 криптокошельковых расширений, а также из Atomic Wallet, Exodus и браузеров на Chromium. Захват видео с экрана выглядит особенно тихо: вредонос запускает Microsoft Edge, подключается через Chrome DevTools Protocol и вставляет WebRTC-страницу, передавая видеопоток по P2P прямо атакующему, при этом трафик маскируется под обычную активность браузера.
Фактически GitHub превратили в drive-by вектор: команда копируется из README, а дальше легитимный рантайм Deno сам выстраивает канал управления. Если в вашем EDR нет правил на stdin-запуски Deno и порождение процессов от Scoop/WinGet — этот RAT пройдёт тихо. Проверяйте логи установки пакетов на пользовательских машинах, особенно там, где сотрудники могут искать неофициальные клиенты к западным AI-сервисам.
#DenoRAT #Malware #GitHub #ThreatIntel #SocialEngineering