文章总结: 报道称攻击者利用受信任的Node.js运行时部署恶意载荷,自2026年2月起针对政府、科技和酒店行业发起攻击。攻击者利用node.exe合法签名特性,将恶意代码置于脚本中规避检测,结合ClickFix社会工程学和EtherHiding技术建立长期访问。多个威胁行为者使用该手法部署ModeloRAT、C2Looper等恶意工具,ClickFix活动已危及31家组织。建议组织审计网站、限制浏览器扩展并加强安全意识培训。 综合评分: 85 文章分类: 恶意软件,威胁情报,漏洞分析,安全意识,应急响应
Node.js被黑客武器化,合法运行时变为恶意软件投递工具
FreeBuf
2026年9月4日 18:00 上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
威胁行为者正在多起网络攻击中利用受信任的Node.js JavaScript运行时来部署恶意载荷。
根据赛门铁克威胁猎手团队今日发布的一份新报告,自2026年2月以来,这种攻击手法已被用于针对政府部门、科技公司和酒店的攻击。
这家博通旗下的网络安全部门在与The Hacker News分享的报告中表示:“该技术吸引人的地方在于,node.exe(运行Node.js的可执行文件)是一款合法、经过签名的开发者工具。攻击者的恶意代码存在于解释执行的脚本中,而非二进制文件中,因此不太容易触发基于签名的检测,同时注册表Run键条目可以在每次登录时重新启动载荷。”
在一起于2026年3月23日至7月25日期间观察到、针对一家未具名亚洲科技公司的入侵事件中,攻击者从nodejs[.]org下载了官方Node.js安装程序,并利用这一受信任的、经过签名的运行时来部署恶意植入体,以建立长期访问权限,并利用一种名为EtherHiding的技术来获取命令或工具。
据悉,攻击者此前通过ClickFix社会工程学技术获得初始访问权限后,多次尝试在受害网络内部署AdaptixC2和Cobalt Strike Beacon,但均被阻止,随后便转向了这种攻击方式。
Part01
Node.js被滥用于多种攻击链
值得注意的是,该技术还被与ModeloRAT和Mistic(又名MLTBackdoor)一起使用,这两种恶意工具均被评估为一个名为KongTuke(又名Woodgnat)的初始访问代理组织的作品。
2026年6月,赛门铁克披露,Woodgnat攻击链的特征包括滥用node.exe来执行攻击者的JavaScript,并以链式方式调用PowerShell和Windows命令行工具,同时还使用一个名为NexShield的恶意Chrome扩展程序,该扩展程序属于名为CrashFix的ClickFix变种。这些攻击中还使用了另一个名为GateKeeper的.NET载荷,该载荷具有分层加密和受害者指纹识别逻辑。
同样的作案手法也被观察到被用于针对一家美国金融科技组织的攻击,该攻击为C2Looper的部署铺平了道路。C2Looper是Zscaler ThreatLabz上个月记录的一款基于Rust的后门程序。最早观察到的活动发生在2026年5月6日,当时攻击者利用通过ClickFix获得的立足点部署了一个AdaptixC2 Agent和一个Cobalt Strike Beacon。
值得指出的是,C2Looper的安装发生在初始事件之后两个多月,尽管没有证据表明威胁行为者进行了凭据窃取、横向移动或破坏性操作。目前也不清楚他们是否在利用后门建立立足点之外实现了最终目标。
赛门铁克表示:“虽然在该事件中未观察到node.js的使用以及与以太坊区块链的连接,但共享的域名和攻击链中的相似之处表明这些活动背后的攻击者是同一批人。我们没有在该组织中看到Node.js活动,很可能是因为攻击者已经能够成功部署后门。”
Part02
多个威胁行为者利用Node.js
该网络安全公司表示,多个威胁行为者正在攻击中利用Node.js。这些入侵活动中使用的一些工具包括一个名为AsukaStealer的信息窃取器的Node.js版本、EtherRAT,以及其他合法的微软工具和命令行实用程序。
赛门铁克总结道:“使用Node.js的攻击者似乎乐于结合使用离地攻击工具和双用途工具,以及商品恶意软件和Backdoor.Mistic、C2Looper以及新版AsukaStealer等新工具。这表明不同技能水平的攻击者可能都在使用Node.js,因为它已经重新流行起来。”
Part03
ClickFix攻击活动危及31家组织
该披露发布的同时,GuidePoint Security表示,攻击者已经入侵了至少31家组织,包括电子商务、专业服务和零售物流企业。这些攻击通过一场ClickFix活动实施,该活动向访问受感染网站的访客展示虚假的CAPTCHA验证提示,并部署一个持久性后门,利用EtherHiding来定位其命令与控制(C2)基础设施并接收命令。
这场攻击活动具有双重危害性,因为它产生了两类不同的受害者:被注入脚本以显示ClickFix诱饵的合法企业,以及访问这些网站的不明真相的用户。
GuidePoint Security研究员Jean-Pierre Mouton表示:“传统上,ClickFix恶意软件可以通过封禁攻击者的C2服务器来切断与受感染机器的通信,从而加以遏制。但这场攻击活动利用Polygon加密货币区块链作为动态可更新的地址簿,绕过了这一防御手段。”
“由于它允许大规模地临时调整C2信息,仅仅封禁一个单独的域名或IP地址无法永久切断攻击者的访问。攻击者每次交易只需花费不到一美分,就能自动将所有受感染机器重定向到新的C2服务器。”
在过去两年中,ClickFix及其众多变种大规模兴起,它们旨在诱骗用户在修复错误或证明自己不是机器人的借口下执行不良操作,具体方式是复制诱饵中呈现的命令,并将其粘贴到Windows运行对话框或Windows终端应用程序中,从而在此过程中有效危害自己的系统。
为应对这一威胁及其他类似威胁,建议各组织持续审计面向公众的网站,检查是否存在可疑更改或恶意脚本,限制未经批准的浏览器扩展程序,并开展安全意识培训,帮助员工识别ClickFix式社会工程学策略。
参考来源:
Attackers Turn Trusted Node.js Runtime Into Malware Delivery Tool in Targeted Attacks
https://thehackernews.com/2026/09/attackers-turn-trusted-nodejs-runtime.html
推荐阅读
#
电报讨论
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:FreeBuf 《Node.js被黑客武器化,合法运行时变为恶意软件投递工具》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论