Deno RAT у фейкових завантаженнях

Фейкові завантаження на GitHub і SourceForge маскуються під ChatGPT, Claude, AutoTune та інші інструменти і доставляють DinDoor та Deno RAT.

Deno RAT у фейкових завантаженнях як отруєний пакет dev-tools.

Фейкові завантаження на GitHub і SourceForge використовують для поширення DinDoor та трояна віддаленого доступу на базі Deno. У звіті від 26 травня 2026 року йдеться, що зловмисники маскують шкідливі проєкти під ChatGPT, Claude, AutoTune, Kontakt, ZENOLOGY та Ableton Live, а потім підштовхують користувачів запускати MSI-файли або PowerShell-ланцюжки з нібито довірених сторінок [1].

Ризик не лише в тому, що легітимні платформи знову використали як прикриття. Кампанія б’є по людях, які звикли завантажувати плагіни, AI-утиліти, ігрові інструменти або community-версії софту. Саме тому сторінка репозиторію чи проєкт SourceForge не повинні автоматично вважатися безпечними.

Кого це стосується

Найбільший ризик мають користувачі, які переходили за посиланнями з компрометованих YouTube-каналів, відкривали новий або невідомий GitHub/SourceForge-проєкт і запускали MSI-інсталятор чи команду з термінала. Пов’язані відео на YouTube сумарно мали понад 50 000 переглядів на момент публікації звіту [1].

Для читачів Gridinsoft найнебезпечніші сценарії — неофіційні плагіни, “безкоштовні” версії платного ПЗ, інструменти для AI, геймерські утиліти та допоміжні dev-tools, завантажені не з сайту виробника. Якщо такий файл запускався нещодавно, систему варто перевірити як потенційно скомпрометовану.

Ознаки атаки

ОзнакаЧому це важливо
Новий MSI або PowerShell-запуск із репозиторіюУ звіті ланцюжок часто починається з MSI-файлів або скриптів, завантажених з GitHub чи SourceForge [1].
Неочікуваний Deno runtime у WindowsDinDoor і наступний RAT використовують Deno для запуску JavaScript. Hunt.io також описала DinDoor-зразки, що покладаються на Deno для виконання та зв’язку з C2 [2].
Активність Scoop або WinGet, яку ви не ініціювалиДослідники спостерігали скрипти, що встановлюють компоненти пакетних менеджерів і Deno перед завантаженням наступного етапу [1].
Підозрілий доступ до браузерів, гаманців, Telegram, Discord, буфера обміну або скриншотівОписаний RAT може збирати дані браузерів і криптогаманців, робити скриншоти, змінювати буфер обміну, виконувати команди та проксувати трафік [1].

Що зробити зараз

  1. Не запускайте завантажений інструмент повторно. Видаліть інсталятор і розпаковані файли, але збережіть назву, шлях, URL-джерело та час завантаження для перевірки.
  2. Перевірте, чи Deno взагалі мав бути на ПК. Якщо ви не встановлювали його для розробки, неочікуваний deno.exe після фейкового інсталятора є серйозним сигналом.
  3. Перегляньте автозапуск і persistence. Шукайте дивні Run keys, приховані PowerShell-запуски, незнайомі папки в AppData та нещодавні MSI-інсталяції.
  4. Проскануйте систему перед входом у важливі акаунти. Використайте Gridinsoft Anti-Malware для другої перевірки й очищення, а підозрілі файли або URL можна окремо перевірити через Gridinsoft Online Virus Scanner.
  5. Змініть паролі з чистого пристрою. У пріоритеті браузерні паролі, криптогаманці, Telegram, Discord, email, developer tokens та акаунти, якими користувалися на тому самому Windows-сеансі.

Ця історія близька до інших атак через фейкові інсталятори та репозиторії. Для контексту перегляньте матеріали Gridinsoft про фальшиві інсталятори Nimbus Manticore, шкідливі репозиторії GitHub, запуск git.exe під час відкриття репозиторію в Cursor і Packagist postinstall malware.

Якщо підозрілий файл прийшов через неофіційне завантаження, перегляньте також Argamal RAT у троянізованих ігрових архівах: це приклад RAT-інфекції після запуску ігрового архіву.

Свіжа FortiClient EMS кампанія показує інший варіант тієї самої проблеми: шкідливий код прийшов не з фейкового сайту, а з довіреного каналу керування endpoints. Деталі та чеклист: FortiClient EMS CVE-2026-35616: пастка з патчем.

Ще один актуальний remote-access сценарій описано в матеріалі про Nimbus RAT через Teams vishing і Quick Assist: там після email flood користувача переконують дозволити віддалене керування Windows.

Схожа схема фейкової репутації зустрічається і в predictor/crypto-sniper інструментах; матеріал про Aviator Predictor malware пояснює, як підроблені зірки, відео та завантаження можуть маскувати криптокліпер.

Схожий ризик показав і OXLOADER через фейкову рекламу Node.js: користувач шукав developer tool, а отримав loader і CastleStealer.

Свіжий RAT-контекст: Group-IB у 2026 році описала Millenium RAT v4, який також поширюється через фейкові завантаження й використовує Telegram як командний канал. Якщо ваш випадок почався з підозрілого файла або архіву, перегляньте чекліст реагування на Millenium RAT після базової перевірки системи.

FAQ

GitHub або SourceForge небезпечні?

Ні. Це легітимні платформи, але зловмисники можуть створювати переконливі фейкові проєкти або використовувати скомпрометовані акаунти. Довіряйте виробнику, історії публікацій і репутації автора, а не лише домену.

Що таке DinDoor?

DinDoor — це backdoor на базі Deno, який використовується як завантажувач і інструмент доступу. У цій кампанії він допомагає доставляти додаткове шкідливе ПЗ, зокрема Deno-based RAT.

Чи треба видаляти Deno?

Так, якщо ви не встановлювали його свідомо для розробки. Неочікуваний запуск Deno після фейкового інсталятора означає, що систему треба перевірити на зараження.

Схожий сценарій видно у новій новині про WeedHack у Minecraft-модах: фейкове завантаження гри або утиліти швидко переходить у крадіжку сесій, паролів і токенів.

Схожий email-сценарій описано в матеріалі про DesckVB RAT через редиректи, ZIP і скриптовий завантажувач.

Джерела

  1. Malwarebytes Threat Intelligence, “Fake software on GitHub and SourceForge distribute Deno RAT,” 26 травня 2026.
  2. Hunt.io, “DinDoor Backdoor: Deno Runtime Abuse and 20 Active C2 Servers,” квітень 2026. Аналіз

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.