
威胁行为者正在多起网络攻击中利用受信任的 Node.js JavaScript 运行时来部署恶意载荷。
根据赛门铁克威胁猎手团队发布的一份新报告,自2026年2月以来,这种攻击手法已被用于针对政府部门、科技公司和酒店的攻击。
这家博通旗下的网络安全部门在与 The Hacker News 分享的报告中表示:"该技术吸引人的地方在于,node.exe(运行 Node.js 的可执行文件)是一款合法、经过签名的开发者工具。攻击者的恶意代码存在于解释执行的脚本中,而非二进制文件中,因此不太容易触发基于签名的检测,同时注册表 Run 键条目可以在每次登录时重新启动载荷。"
在一起于2026年3月23日至7月25日期间观察到、针对一家未具名亚洲科技公司的入侵事件中,攻击者从 nodejs[.]org 下载了官方 Node.js 安装程序,并利用这一受信任的、经过签名的运行时来部署恶意植入体,以建立长期访问权限,并利用一种名为 EtherHiding 的技术来获取命令或工具。
据悉,攻击者此前通过 ClickFix 社会工程学技术获得初始访问权限后,多次尝试在受害网络内部署 AdaptixC2 和 Cobalt Strike Beacon,但均被阻止,随后便转向了这种攻击方式。
Node.js被滥用于多种攻击链
值得注意的是,该技术还被与 ModeloRAT 和 Mistic(又名 MLTBackdoor)一起使用,这两种恶意工具均被评估为一个名为 KongTuke(又名 Woodgnat)的初始访问代理组织的作品。
2026年6月,赛门铁克披露,Woodgnat 攻击链的特征包括滥用 node.exe 来执行攻击者的 JavaScript,并以链式方式调用 PowerShell 和 Windows 命令行工具,同时还使用一个名为 NexShield 的恶意 Chrome 扩展程序,该扩展程序属于名为 CrashFix 的 ClickFix 变种。这些攻击中还使用了另一个名为 GateKeeper 的 .NET 载荷,该载荷具有分层加密和受害者指纹识别逻辑。
同样的作案手法也被观察到被用于针对一家美国金融科技组织的攻击,该攻击为 C2Looper 的部署铺平了道路。C2Looper 是 Zscaler ThreatLabz 上个月记录的一款基于 Rust 的后门程序。最早观察到的活动发生在2026年5月6日,当时攻击者利用通过 ClickFix 获得的立足点部署了一个 AdaptixC2 Agent 和一个 Cobalt Strike Beacon。
值得指出的是,C2Looper 的安装发生在初始事件之后两个多月,尽管没有证据表明威胁行为者进行了凭据窃取、横向移动或破坏性操作。目前也不清楚他们是否在利用后门建立立足点之外实现了最终目标。
赛门铁克表示:"虽然在该事件中未观察到 node.js 的使用以及与以太坊区块链的连接,但共享的域名和攻击链中的相似之处表明这些活动背后的攻击者是同一批人。我们没有在该组织中看到 Node.js 活动,很可能是因为攻击者已经能够成功部署后门。"
多个威胁行为者利用Node.js
该网络安全公司表示,多个威胁行为者正在攻击中利用 Node.js。这些入侵活动中使用的一些工具包括一个名为 AsukaStealer 的信息窃取器的 Node.js 版本、EtherRAT,以及其他合法的微软工具和命令行实用程序。
赛门铁克总结道:"使用 Node.js 的攻击者似乎乐于结合使用离地攻击工具和双用途工具,以及商品恶意软件和 Backdoor.Mistic、C2Looper 以及新版 AsukaStealer 等新工具。这表明不同技能水平的攻击者可能都在使用 Node.js,因为它已经重新流行起来。"
ClickFix攻击活动危及31家组织
该披露发布的同时,GuidePoint Security 表示,攻击者已经入侵了至少31家组织,包括电子商务、专业服务和零售物流企业。这些攻击通过一场 ClickFix 活动实施,该活动向访问受感染网站的访客展示虚假的 CAPTCHA 验证提示,并部署一个持久性后门,利用 EtherHiding 来定位其命令与控制(C2)基础设施并接收命令。
这场攻击活动具有双重危害性,因为它产生了两类不同的受害者:被注入脚本以显示 ClickFix 诱饵的合法企业,以及访问这些网站的不明真相的用户。
GuidePoint Security 研究员 Jean-Pierre Mouton 表示:"传统上,ClickFix 恶意软件可以通过封禁攻击者的 C2 服务器来切断与受感染机器的通信,从而加以遏制。但这场攻击活动利用 Polygon 加密货币区块链作为动态可更新的地址簿,绕过了这一防御手段。"
"由于它允许大规模地临时调整 C2 信息,仅仅封禁一个单独的域名或 IP 地址无法永久切断攻击者的访问。攻击者每次交易只需花费不到一美分,就能自动将所有受感染机器重定向到新的 C2 服务器。"
在过去两年中,ClickFix 及其众多变种大规模兴起,它们旨在诱骗用户在修复错误或证明自己不是机器人的借口下执行不良操作。具体方式是复制诱饵中呈现的命令,并将其粘贴到 Windows 运行对话框或 Windows 终端应用程序中,从而在此过程中有效危害自己的系统。
为应对这一威胁及其他类似威胁,建议各组织持续审计面向公众的网站,检查是否存在可疑更改或恶意脚本,限制未经批准的浏览器扩展程序,并开展安全意识培训,帮助员工识别 ClickFix 式社会工程学策略。
参考来源
Attackers Turn Trusted Node.js Runtime Into Malware Delivery Tool in Targeted Attacks