Node.js на службе у киберпреступников

С февраля 2026 года несколько группировок применяют легальную среду выполнения Node.js в атаках на государственные ведомства, технологические компании и гостиницы. Об этом сообщила Symantec Threat Hunter Team, входящая в подразделение кибербезопасности Broadcom; данные отчёта были переданы The Hacker News. Уязвимости в самом Node.js здесь нет. Преступников привлекает node.exe: официальный инструмент разработчика, снабжённый цифровой подписью и потому вызывающий меньше подозрений у средств защиты. Вредоносная логика остаётся внутри интерпретируемого JavaScript, а не оформляется как отдельный исполняемый файл, который проще обнаружить по сигнатуре. Для закрепления в Windows достаточно добавить ключ Run в реестр, после чего сценарий будет запускаться при каждом входе пользователя.
Одна из таких атак продолжалась с 23 марта по 25 июля 2026 года и была направлена против неназванной азиатской технологической компании. Первичный доступ злоумышленники получили при помощи ClickFix. Затем они несколько раз пытались установить AdaptixC2 и маяки Cobalt Strike, однако защита сети блокировала эти попытки. Тогда нападавшие сменили тактику: загрузили официальный установщик Node.js непосредственно с nodejs[.]org и запустили через подписанную среду собственный имплант. Он должен был сохранить долговременный доступ, получать команды и загружать дополнительные инструменты.
Для поиска управляющей инфраструктуры имплант использовал EtherHiding. При таком подходе сведения о действующем командном сервере извлекаются через блокчейн, поэтому отключение отдельного домена или IP-адреса даёт лишь временный результат. В материалах об активности, связанной с Node.js, упоминаются обращения к блокчейну Ethereum. Похожий механизм встречался вместе с ModeloRAT и Mistic, также известным как MLTBackdoor и обозначаемым Symantec именем Backdoor.Mistic. Обе вредоносные программы связывают с брокером первоначального доступа KongTuke, он же Woodgnat.
Ещё в июне 2026 года Symantec описала цепочки атак Woodgnat. В них node.exe исполнял подконтрольный преступникам JavaScript, а дальнейшие команды проходили через PowerShell и штатные средства командной строки Windows. В браузер Google Chrome устанавливалось вредоносное расширение NexShield. Вместо обычного ClickFix применялся вариант CrashFix, а среди загружаемых компонентов находился GateKeeper: полезная нагрузка на с многоуровневым шифрованием и логикой создания цифрового профиля жертвы. Такая смесь затрудняет разбор инцидента: часть действий выглядит как повседневная работа администратора, а подозрительный код распределён между несколькими этапами.
Схожий почерк Symantec обнаружила в американской финтех-организации. Самая ранняя активность датирована 6 мая 2026 года. Получив доступ через ClickFix, нападавшие развернули агент AdaptixC2 и Cobalt Strike Beacon. Более чем через два месяца в сети появился C2Looper, бэкдор на Rust. Zscaler ThreatLabz описала его «в прошлом месяце», но точный месяц и дата публикации в доступных материалах не указаны. Дата нового отчёта Symantec Threat Hunter Team, обозначенная как «сегодня», также не приводится.
В финтех-инциденте специалисты не нашли признаков кражи учётных данных, бокового перемещения по сети или разрушительных операций. Неясно и то, достигли ли злоумышленники какой-либо цели помимо сохранения доступа через C2Looper. Node.js там не использовался, обращений к Ethereum тоже не было. Тем не менее общие домены и сходная последовательность действий указывают, по оценке Symantec, на тех же операторов. Вероятное объяснение довольно будничное: Node.js им попросту не понадобился, поскольку бэкдор удалось установить другим способом.
Набор замеченных инструментов шире одной группы. Помимо AdaptixC2, Cobalt Strike, ModeloRAT, Mistic/MLTBackdoor, Backdoor.Mistic и C2Looper, исследователи обнаружили Node.js-версию похитителя данных AsukaStealer и бэкдор EtherRAT. В атаках также задействовали GateKeeper, NexShield, легальные утилиты Microsoft, PowerShell, командные средства Windows и программы двойного назначения. Операторы соединяют готовое массовое вредоносное ПО с менее распространёнными разработками и техникой living off the land, то есть используют уже присутствующие в системе законные инструменты. По формулировке Symantec, Node.js «снова обрёл популярность» среди преступников с разным уровнем технической подготовки.
Одновременно GuidePoint Security раскрыла ClickFix-кампанию, затронувшую не менее 31 организации из электронной коммерции, профессиональных услуг и розничной логистики. Нападавшие взламывали настоящие сайты компаний и внедряли туда поддельные окна CAPTCHA. Посетителю предлагали якобы подтвердить, что он не робот, но фактически заставляли скопировать и выполнить команду, устанавливающую постоянный бэкдор. У кампании получались две группы пострадавших: владельцы заражённых сайтов и ничего не подозревающие посетители, исполнившие инструкцию.
Исследователь GuidePoint Security Жан-Пьер Мутон (Jean-Pierre Mouton) объяснил устойчивость схемы применением EtherHiding. В этой кампании блокчейн криптовалюты Polygon работал как обновляемая адресная книга: заражённый компьютер узнавал из неё, где расположен текущий сервер управления и куда обращаться за командами. Обычно защитники блокируют C2-домен либо IP-адрес и тем самым обрывают связь. Здесь преступники могут за доли цента, уплаченные за блокчейн-транзакцию, заменить запись и автоматически направить все заражённые машины на новый сервер. Блокировка одного адреса уже не закрывает канал надолго.
ClickFix и его многочисленные варианты заметно распространились за последние два года. Метод не требует автоматической эксплуатации программной ошибки. Страница показывает команду и убеждает человека, что её запуск исправит сбой, завершит проверку или подтвердит отсутствие бота. Пользователь копирует строку, открывает диалог Windows Run либо приложение Windows Terminal, вставляет её и собственноручно запускает заражение. Поддельная CAPTCHA в таком сценарии опасна именно привычностью: человек ожидает поставить галочку, а вместо этого получает инструкцию по работе с системной консолью.
Применение подписанного node.exe не делает вредоносный JavaScript безопасным и не означает, что установку Node.js нужно считать атакой. Проверять следует контекст: загрузку среды на компьютеры, где она прежде не использовалась, запуск необычных сценариев, создание ключей Registry Run, цепочки node.exe → PowerShell или командная строка, сетевые обращения к неизвестным узлам и установку незаявленных расширений Chrome. Отдельного внимания требуют соединения, связанные с Ethereum или Polygon, особенно если после них меняется адрес C2. Обычная сигнатурная проверка тут может пропустить код, спрятанный в сценариях.
Практические меры начинаются с постоянного аудита публичных сайтов: нужно искать несанкционированные изменения страниц и внедрённые скрипты, иначе корпоративный ресурс сам превратится в площадку ClickFix. Непроверенные браузерные расширения следует запрещать или устанавливать по разрешённому списку, что ограничит работу компонентов вроде NexShield. Сотрудникам необходимо прямо запретить копировать команды с веб-страниц в Windows Run и Windows Terminal. Инструкции «исправить ошибку», необычные CAPTCHA и просьбы доказать, что пользователь не бот, должны рассматриваться как повод закрыть страницу и передать адрес специалистам по безопасности.[/final]


Новое на сайте

Ссылка