Киберпрестъпници се възползват от надеждната JavaScript среда за изпълнение Node.js в редица кибератаки като начин за внедряване на зловреден код.

Според нов доклад, публикуван днес от екипа Symantec Threat Hunter, този метод на атака се използва срещу държавни ведомства, технологични компании и хотели от февруари 2026 г.

„Привлекателността на тази техника се дължи на факта, че node.exe (изпълнимият файл на Node.js) е легитимен, подписан инструмент за разработчици“, заявяват от подразделението за киберсигурност на Broadcom в доклад, споделен с The Hacker News. „Злонамереният код на атакуващия се намира в интерпретирани скриптове, а не в изпълним файл, което намалява вероятността да задейства откриване, базирано на сигнатури, докато запис в регистъра (Run key) може да стартира отново злонамерения код при всяко влизане в системата.“

При един от инцидентите, наблюдаван между 23 март и 25 юли 2026 г. и насочен към неназована азиатска технологична компания, киберпрестъпниците са изтеглили официалния инсталационен файл на Node.js от nodejs[.]org и са използвали подписаната среда, за да внедрят зловреден имплант за осигуряване на дългосрочен достъп и извличане на команди чрез техниката EtherHiding.

Авторите на заплахата са преминали към този подход, след как поредица от техни опити за внедряване на AdaptixC2 и Cobalt Strike маяци в мрежата на жертвата са били блокирани след първоначален достъп чрез социално инженерство по метода ClickFix.

Интересно е, че техниката се прилага и заедно с ModeloRAT и Mistic (познат още като MLTBackdoor), за които се смята, че са дело на посредника за първоначален достъп KongTuke (известен и като Woodgnat).

През юни 2026 г. Symantec разкри, че веригите на атака на Woodgnat се характеризират с злоупотреба с „node.exe“ за изпълнение на JavaScript код и последващо задействане на PowerShell и инструменти от командния ред на Windows, както и със зловредно разширение за Chrome, наречено NexShield. Друг инструмент в тези атаки е зловреден код за .NET, известен като GateKeeper, притежаващ многослойно криптиране.

Същият начин на действие е наблюдаван и срещу финтех организация в САЩ, като атаката е проправила път за внедряване на C2Looper – базиран на Rust заден вход (backdoor), документиран от Zscaler ThreatLabz.

Според Symantec множество злонамерени субекти злоупотребяват с Node.js. Сред използваните инструменти са версия на Node.js за кражба на информация AsukaStealer, EtherRAT и други легитимни инструменти на Microsoft.

Разкритието идва в момент, когато GuidePoint Security съобщи, че атакуващи са компрометирали поне 31 организации чрез ClickFix кампания. Тя показва фалшиви подкани за CAPTCHA проверка и внедрява персистентен заден вход, злоупотребяващ с EtherHiding върху блокчейна на Polygon, за да намира своята командна инфраструктура (C2) и да получава команди.