Атаки через Node.js: вредоносные скрипты обходят сигнатурное обнаружение

В феврале 2026 года атакующие возобновили злоупотребление Node.js. Для выполнения вредоносного JavaScript и байткода они применяли легитимный подписанный runtime node.exe вместо традиционных бинарных файлов вредоносного ПО. Такой подход помогает обходить сигнатурное обнаружение, поскольку доверенный исполняемый файл сам по себе выглядит безвредным, а вредоносная логика содержится в интерпретируемых скриптах.

Для закрепления и повторного запуска полезных нагрузок атакующие использовали ключи Run в реестре и службы Windows. Обнаруженные кампании затронули технологические компании, государственные органы, отели и организации финансового сектора.

Атака на технологическую компанию в Азии

В период с марта по июль 2026 года атакующие получили первоначальный доступ к азиатской технологической компании с помощью активности в стиле ClickFix. Она привела к запуску обфусцированных команд PowerShell.

Злоумышленники развернули постоянный загрузчик на базе PowerShell, а также попытались внедрить AdaptixC2 и Cobalt Strike Beacon. После блокировки этих полезных нагрузок они скачали официальный установщик Node.js с сайта nodejs.org.

Позднее атакующие запустили node.exe с нативным дополнением evasion.node и невосстановленной полезной нагрузкой в формате .dat. Внедрение на базе Node.js многократно устанавливало соединения с сервисами Ethereum RPC. Вероятно, они использовались для получения конфигурации управления или полезных нагрузок, размещенных в smart contract с применением EtherHiding.

Позднее внедрение взаимодействовало с доменом Cloudflare Workers. В ходе атаки одновременно применялись загрузчик PowerShell, запускаемый службой, и внедрение на базе Node.js, использующее ключ Run.

Связанная кампания против финансовой компании в США

Связанное вторжение в американскую финансовую компанию также включало ClickFix, PowerShell, AdaptixC2 и Cobalt Strike Beacon. Атакующие сохраняли доступ к инфраструктуре примерно 11 недель с помощью PowerShell-скрипта, запускаемого Службой Windows.

В кампании использовалась инфраструктура, связанная с атакой на азиатскую технологическую компанию. Среди связанных объектов упоминается домен datalayerservice[.]com.

16 июля злоумышленники развернули бэкдор LooperC2 на базе Rust. Он связан с созданием точек опоры для перемещения внутри компании и ранее ассоциировался с активностью, связанной с программой-вымогателем.

При этом в ходе инцидента не зафиксировали кражу учетных данных, перемещение внутри компании или применение деструктивной полезной нагрузки.

Обнаруженные вредоносные программы

Другие кампании с применением Node.js были направлены против государственных органов, отелей и технологических организаций. Среди обнаруженных образцов вредоносного ПО были:

  • ModeloRAT;
  • Backdoor.Mistic;
  • EtherRAT;
  • версия AsukaStealer на базе Node.js.

AsukaStealer способен красть учетные данные, файлы cookie, данные сессий, криптокошельки и снимки экрана. EtherRAT непосредственно связан с EtherHiding.

Активность ModeloRAT связывают с брокером первоначального доступа Woodgnat/KongTuke и операциями по развертыванию ransomware, в которых использовалось несколько семейств программ-вымогателей.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: