Злоумышленники применяют Node.js для скрытой доставки вредоносных скриптов

Symantec Threat Hunter Team сообщила об атаках на государственные ведомства, технологические компании и отели, в которых злоумышленники используют легитимный исполняемый файл Node.js — node.exe — для запуска вредоносных JavaScript-скриптов. Активность наблюдается с февраля 2026 года; в одной из атак на технологическую компанию в Азии она длилась с 23 марта по 25 июля.
Приём строится на доверии к подписанному инструменту разработки. Вместо отдельного вредоносного бинарного файла атакующие запускают интерпретируемый код через node.exe, а для повторного запуска при входе пользователя в систему создают ключ Run в реестре Windows. Такой подход может усложнить обнаружение средствами, ориентированными на сигнатуры файлов.
Node.js как средство закрепления
В азиатской компании атакующие загрузили официальный установщик Node.js с nodejs.org и применили runtime для развёртывания импланта длительного доступа. Для получения команд и дополнительного инструментария использовался EtherHiding — техника, при которой данные в блокчейне помогают находить инфраструктуру управления.
До этого попытки установить AdaptixC2 и маяки Cobalt Strike были заблокированы. Первоначальный доступ, по оценке Symantec, был получен через социальную инженерию ClickFix. В таких сценариях пользователя под предлогом исправления ошибки или проверки CAPTCHA убеждают скопировать команду и выполнить её через окно «Выполнить» Windows либо терминал.
Связанные инструменты и кампании
Symantec также наблюдала использование node.exe вместе с ModeloRAT и Mistic, известным как MLTBackdoor. Эти инструменты связывают с брокером первоначального доступа KongTuke, также известным как Woodgnat. В июне компания описывала цепочки Woodgnat, где Node.js запускал атакующий JavaScript, а затем PowerShell и штатные средства командной строки Windows; в варианте CrashFix применялось вредоносное расширение Chrome NexShield.
В атаке на финтех-организацию из США похожая последовательность привела к установке Rust-бэкдора C2Looper. Первые события там отмечены 6 мая 2026 года, а сам бэкдор появился более чем через два месяца. Symantec не обнаружила в этом случае признаков кражи учётных данных, бокового перемещения или разрушительных действий и не установила, достигли ли атакующие иных целей помимо закрепления.
Почему одной блокировки недостаточно
GuidePoint Security отдельно сообщила о кампании ClickFix, затронувшей не менее 31 организации из электронной коммерции, профессиональных услуг и розничной логистики. В ней скомпрометированные сайты показывали посетителям поддельную CAPTCHA, а устойчивый бэкдор использовал EtherHiding для поиска серверов управления.
Исследователи отмечают, что в этой кампании блокчейн Polygon служит динамически обновляемой адресной книгой для C2-инфраструктуры. Поэтому блокировка одного домена или IP-адреса не обязательно прекращает связь: оператор может изменить данные управления для заражённых устройств.
Для бизнеса практические меры включают постоянную проверку публичных сайтов на несанкционированные изменения и вредоносные скрипты, ограничение неутверждённых расширений браузера и обучение сотрудников распознавать приманки ClickFix. Отдельно стоит учитывать, что наличие подписанного node.exe само по себе не подтверждает безопасность запускаемого через него кода.

