Node.js zloupotrebljen za isporuku malvera u ciljanim napadima

Symantec Threat Hunter Team je zabeležio ciljane napade od februara 2026. godine na državne institucije, tehnološke kompanije i hotele, u kojima napadači koriste legitimni Node.js JavaScript runtime za isporuku zlonamernog koda. Ključni element je potpisani izvršni fajl node.exe, dok su u napadima viđeni EtherHiding, ClickFix, AdaptixC2, Cobalt Strike, ModeloRAT, Mistic i C2Looper.
Legitiman alat kao maska za zlonamerni kod
Privlačnost ove tehnike leži u tome što je node.exe potpisani razvojni alat, a zlonamerna logika može da ostane u interpretiranim JavaScript skriptama umesto u posebnom binarnom fajlu. To može otežati otkrivanje zasnovano na potpisima. Upis u Run ključ Windows registra omogućava ponovno pokretanje sadržaja pri svakoj prijavi korisnika.
U upadu na neimenovanu azijsku tehnološku kompaniju, posmatranom od 23. marta do 25. jula 2026, napadači su sa nodejs.org preuzeli zvanični Node.js instalater. Zatim su potpisani runtime iskoristili za postavljanje implanta za dugotrajan pristup i preuzimanje komandi ili alata putem EtherHiding tehnike.
Pre toga su pokušaji postavljanja AdaptixC2 i Cobalt Strike beacon-a bili blokirani, nakon što je početni pristup ostvaren socijalnim inženjeringom ClickFix. Symantec navodi i povezanost sa ModeloRAT-om i Mistic-om, poznatim i kao MLTBackdoor, koje pripisuje posredniku za početni pristup KongTuke, odnosno Woodgnat.
ClickFix i infrastruktura koja se menja
U drugom slučaju, protiv američke fintech organizacije, lanac napada doveo je do Rust backdoora C2Looper. Početna aktivnost zabeležena je 6. maja 2026. kroz ClickFix, AdaptixC2 agent i Cobalt Strike Beacon, dok je C2Looper instaliran više od dva meseca kasnije. Nema dokaza o krađi akreditiva, lateralnom kretanju ili destruktivnim radnjama u tom incidentu.
GuidePoint Security je odvojeno prijavio ClickFix kampanju koja je kompromitovala najmanje 31 organizaciju iz e-trgovine, profesionalnih usluga i maloprodajne logistike. Kompromitovani sajtovi prikazuju lažne CAPTCHA provere, a korisnici se navode da kopiraju i izvrše komandu u Windows Run dijalogu ili Windows Terminalu. Kampanja koristi EtherHiding i Polygon blokčejn kao promenljivi imenik za komandno-kontrolnu infrastrukturu, što otežava trajno prekidanje komunikacije blokiranjem jednog domena ili IP adrese.
Operativne mere za organizacije
Organizacije treba kontinuirano da proveravaju javno dostupne sajtove zbog sumnjivih izmena i zlonamernih skripti, da ograniče neodobrene ekstenzije pregledača i sprovedu obuku zaposlenih za prepoznavanje ClickFix mamaca. Bezbednosni timovi treba da posmatraju korišćenje legitimnih alata, uključujući node.exe, zajedno sa lancima PowerShell i Windows komandi, a ne samo da traže poznate binarne potpise malvera.
Praktičan poslovni zaključak je da kontrola javnih veb-sajtova, aplikacija i krajnjih uređaja mora da poveže tehnički nadzor sa obukom korisnika: legitimno potpisan razvojni alat ne garantuje legitimnu namenu, posebno kada se pojavljuje uz neuobičajene skripte, izmene registra i ClickFix obrasce.

