Атаки через Node.js: вредоносные скрипты обходят сигнатурное обнаружение
В феврале 2026 года атакующие возобновили злоупотребление Node.js. Для выполнения вредоносного JavaScript и байткода они применяли легитимный подписанный runtime node.exe вместо традиционных бинарных файлов вредоносного ПО. Такой подход помогает обходить сигнатурное обнаружение, поскольку доверенный исполняемый файл сам по себе выглядит безвредным, а вредоносная логика содержится в интерпретируемых скриптах.
Для закрепления и повторного запуска полезных нагрузок атакующие использовали ключи Run в реестре и службы Windows. Обнаруженные кампании затронули технологические компании, государственные органы, отели и организации финансового сектора.
Атака на технологическую компанию в Азии
В период с марта по июль 2026 года атакующие получили первоначальный доступ к азиатской технологической компании с помощью активности в стиле ClickFix. Она привела к запуску обфусцированных команд PowerShell.
Злоумышленники развернули постоянный загрузчик на базе PowerShell, а также попытались внедрить AdaptixC2 и Cobalt Strike Beacon. После блокировки этих полезных нагрузок они скачали официальный установщик Node.js с сайта nodejs.org.
Позднее атакующие запустили node.exe с нативным дополнением evasion.node и невосстановленной полезной нагрузкой в формате .dat. Внедрение на базе Node.js многократно устанавливало соединения с сервисами Ethereum RPC. Вероятно, они использовались для получения конфигурации управления или полезных нагрузок, размещенных в smart contract с применением EtherHiding.
Позднее внедрение взаимодействовало с доменом Cloudflare Workers. В ходе атаки одновременно применялись загрузчик PowerShell, запускаемый службой, и внедрение на базе Node.js, использующее ключ Run.
Связанная кампания против финансовой компании в США
Связанное вторжение в американскую финансовую компанию также включало ClickFix, PowerShell, AdaptixC2 и Cobalt Strike Beacon. Атакующие сохраняли доступ к инфраструктуре примерно 11 недель с помощью PowerShell-скрипта, запускаемого Службой Windows.
В кампании использовалась инфраструктура, связанная с атакой на азиатскую технологическую компанию. Среди связанных объектов упоминается домен datalayerservice[.]com.
16 июля злоумышленники развернули бэкдор LooperC2 на базе Rust. Он связан с созданием точек опоры для перемещения внутри компании и ранее ассоциировался с активностью, связанной с программой-вымогателем.
При этом в ходе инцидента не зафиксировали кражу учетных данных, перемещение внутри компании или применение деструктивной полезной нагрузки.
Обнаруженные вредоносные программы
Другие кампании с применением Node.js были направлены против государственных органов, отелей и технологических организаций. Среди обнаруженных образцов вредоносного ПО были:
- ModeloRAT;
- Backdoor.Mistic;
- EtherRAT;
- версия AsukaStealer на базе Node.js.
AsukaStealer способен красть учетные данные, файлы cookie, данные сессий, криптокошельки и снимки экрана. EtherRAT непосредственно связан с EtherHiding.
Активность ModeloRAT связывают с брокером первоначального доступа Woodgnat/KongTuke и операциями по развертыванию ransomware, в которых использовалось несколько семейств программ-вымогателей.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



