VMTech
Обсудить проект

Злоумышленники применяют Node.js для скрытой доставки вредоносных скриптов

Злоумышленники применяют Node.js для скрытой доставки вредоносных скриптов

Symantec Threat Hunter Team сообщила об атаках на государственные ведомства, технологические компании и отели, в которых злоумышленники используют легитимный исполняемый файл Node.js — node.exe — для запуска вредоносных JavaScript-скриптов. Активность наблюдается с февраля 2026 года; в одной из атак на технологическую компанию в Азии она длилась с 23 марта по 25 июля.

Приём строится на доверии к подписанному инструменту разработки. Вместо отдельного вредоносного бинарного файла атакующие запускают интерпретируемый код через node.exe, а для повторного запуска при входе пользователя в систему создают ключ Run в реестре Windows. Такой подход может усложнить обнаружение средствами, ориентированными на сигнатуры файлов.

Node.js как средство закрепления

В азиатской компании атакующие загрузили официальный установщик Node.js с nodejs.org и применили runtime для развёртывания импланта длительного доступа. Для получения команд и дополнительного инструментария использовался EtherHiding — техника, при которой данные в блокчейне помогают находить инфраструктуру управления.

До этого попытки установить AdaptixC2 и маяки Cobalt Strike были заблокированы. Первоначальный доступ, по оценке Symantec, был получен через социальную инженерию ClickFix. В таких сценариях пользователя под предлогом исправления ошибки или проверки CAPTCHA убеждают скопировать команду и выполнить её через окно «Выполнить» Windows либо терминал.

Связанные инструменты и кампании

Symantec также наблюдала использование node.exe вместе с ModeloRAT и Mistic, известным как MLTBackdoor. Эти инструменты связывают с брокером первоначального доступа KongTuke, также известным как Woodgnat. В июне компания описывала цепочки Woodgnat, где Node.js запускал атакующий JavaScript, а затем PowerShell и штатные средства командной строки Windows; в варианте CrashFix применялось вредоносное расширение Chrome NexShield.

В атаке на финтех-организацию из США похожая последовательность привела к установке Rust-бэкдора C2Looper. Первые события там отмечены 6 мая 2026 года, а сам бэкдор появился более чем через два месяца. Symantec не обнаружила в этом случае признаков кражи учётных данных, бокового перемещения или разрушительных действий и не установила, достигли ли атакующие иных целей помимо закрепления.

Почему одной блокировки недостаточно

GuidePoint Security отдельно сообщила о кампании ClickFix, затронувшей не менее 31 организации из электронной коммерции, профессиональных услуг и розничной логистики. В ней скомпрометированные сайты показывали посетителям поддельную CAPTCHA, а устойчивый бэкдор использовал EtherHiding для поиска серверов управления.

Исследователи отмечают, что в этой кампании блокчейн Polygon служит динамически обновляемой адресной книгой для C2-инфраструктуры. Поэтому блокировка одного домена или IP-адреса не обязательно прекращает связь: оператор может изменить данные управления для заражённых устройств.

Для бизнеса практические меры включают постоянную проверку публичных сайтов на несанкционированные изменения и вредоносные скрипты, ограничение неутверждённых расширений браузера и обучение сотрудников распознавать приманки ClickFix. Отдельно стоит учитывать, что наличие подписанного node.exe само по себе не подтверждает безопасность запускаемого через него кода.

#cybersecurity#nodejs#clickfix#malware
Открытая аналитика
На сайте 1 просмотров
мин чтения 4 03.09.2026
Instagram

Злоумышленники применяют Node.js для скрытой доставки вредоносных скриптов

Открыть публикацию в Instagram ↗