КИБЕРБЕЗОПАСНОСТЬ

Node.js превратили в тихий канал доставки вредоносов

С февраля 2026 года злоумышленники используют Node.js в атаках на госструктуры, техкомпании и отели, маскируя вредоносный код под легитимный runtime.

✍️ Редакция iTech News | 04.09.2026 | ⏱ 5 мин | Источник: The Hacker News
🔒

С февраля 2026 года атаки через Node.js фиксируются против госведомств, технологических компаний и гостиничного бизнеса. Схема неприятна именно тем, что злоумышленники берут легитимный, подписанный инструмент разработчика и превращают его в удобный контейнер для доставки вредоносной нагрузки. Для русскоязычной IT-аудитории это плохая новость по простой причине: в инфраструктуре, где Node.js считается нормальной частью dev-стека, такая активность легко мимикрирует под обычную инженерную рутину.

Об этом сообщает The Hacker News со ссылкой на новый отчет Symantec Threat Hunter Team. По данным исследователей, в атакующих цепочках используется файл node.exe из официального дистрибутива Node.js: сам бинарник выглядит легитимно, а вредоносная логика уносится в интерпретируемые JavaScript-скрипты. Для классических сигнатурных средств защиты это неудобный сценарий: подозрительный PE-файл можно заблокировать проще, чем скрипт, который запускает доверенный runtime. Дополнительно злоумышленники закрепляются через ключ автозапуска в реестре Windows, чтобы полезная нагрузка переживала перезагрузку и повторный вход пользователя в систему.

Как устроена схема

Один из наиболее показательных эпизодов Symantec наблюдала с 23 марта по 25 июля 2026 года в неназванной азиатской технологической компании. Нападавшие скачали официальный установщик Node.js с nodejs.org и использовали доверенный runtime для разворачивания импланта с долгосрочным доступом. Дальше инфраструктура тянула команды и инструменты через технику EtherHiding, когда элементы командного управления прячутся за блокчейн-механикой. Исследователи отмечают важную деталь: к этому приему перешли не сразу. Сначала злоумышленники пытались развернуть AdaptixC2 и Cobalt Strike после первичного доступа через социальную инженерию ClickFix, но эти попытки были заблокированы в сети жертвы. Иными словами, Node.js здесь выступил не экзотикой ради экзотики, а запасным маршрутом после того, как более привычные инструменты засветились.

Та же техника встречалась вместе с ModeloRAT и Mistic, также известным как MLTBackdoor. Symantec связывает эти цепочки с брокером первоначального доступа KongTuke, которого также отслеживают под именем Woodgnat. В июне 2026 года компания уже описывала атаки Woodgnat, где node.exe использовался для исполнения атакующего JavaScript, а следом в ход шли PowerShell, штатные средства командной строки Windows и вредоносное расширение Chrome NexShield. Эта вариация ClickFix проходила под названием CrashFix. В наборе инструментов фигурировал и .NET-пейлоад GateKeeper с многоуровневым шифрованием и логикой fingerprinting жертвы. Картина получается показательная: атакующие не ставят на один имплант, а собирают цепочку из легитимных утилит, массового малвара и новых специализированных компонентов.

Похожий почерк Symantec увидела и в атаке на американскую финтех-организацию. Там первоначальный доступ, полученный через ClickFix, 6 мая 2026 года использовали для доставки AdaptixC2 и Cobalt Strike Beacon, а позже цепочка привела к установке бэкдора C2Looper на Rust. Любопытен тайминг: между первыми событиями и установкой C2Looper прошло больше двух месяцев. Это косвенно говорит о терпеливой, пошаговой работе операторов, которые не спешат шуметь в сети. При этом Symantec не нашла признаков кражи учетных данных, латерального перемещения или разрушительных действий. Целью могло быть банальное закрепление и выжидание удобного момента. Либо исследователи просто увидели только часть операции, а остальное осталось за кадром.

Почему это тренд, а не разовый трюк

Ключевой вывод Symantec в том, что атаки через Node.js используют не один оператор и не одна группировка. Среди замеченных инструментов названы Node.js-версия стилера AsukaStealer, EtherRAT, а также легитимные утилиты Microsoft и разные консольные средства. Это важный сигнал для защитников: Node.js окончательно выходит из зоны «безопасного контекста разработчика» и превращается в еще один dual-use-инструмент. Когда рантайм есть почти на каждом рабочем месте разработчика, аналитикам SOC сложнее отделить нормальный запуск скриптов от вредоносного. Особенно в компаниях, где JavaScript-утилиты, CI-агенты, npm-пакеты и локальные dev-сборки давно стали бытовой инфраструктурой.

Отдельно неприятен фон вокруг ClickFix. The Hacker News приводит и свежие данные GuidePoint Security: минимум 31 организация пострадала в кампании, где посетителям скомпрометированных сайтов показывали фальшивую CAPTCHA-проверку. Дальше пользователя убеждали скопировать и вставить команду в окно Windows Run или Windows Terminal, фактически заставляя его самому запустить заражение. В этой схеме есть две категории жертв сразу: компания, чей сайт скомпрометировали и обвесили приманкой, и конечный пользователь, который на этот сайт зашел. В новой версии кампании блокировка одного C2-домена уже не решает проблему: атакующие используют блокчейн Polygon как динамически обновляемую адресную книгу для командной инфраструктуры. С практической точки зрения это дешево, гибко и раздражающе живуче.

Для разработчиков и ИТ-руководителей здесь несколько неприятных выводов. Во-первых, доверять только цифровой подписи процесса уже недостаточно: подписанный node.exe не означает безопасный сценарий исполнения. Во-вторых, контроль нужно смещать с бинарника на контекст запуска: откуда пришел скрипт, кто его положил на машину, какие дочерние процессы он порождает, зачем ему PowerShell, cmd или сетевые обращения к необычным доменам. В-третьих, безопасность публичных сайтов больше нельзя держать в отдельной коробке от безопасности рабочих станций. Компрометация веб-ресурса теперь может быть не просто PR-проблемой, а входной точкой в пользовательские устройства и в корпоративную сеть через доверие к бренду. Для HR и внутренних IT-команд есть еще один очевидный урок: тренинги по фишингу пора дополнять сценариями ClickFix, где сотрудника ловят не письмом, а просьбой «подтвердить, что вы не бот».

Атаки через Node.js вряд ли останутся модой одного сезона. Слишком удобна комбинация из доверенного рантайма, скриптовой логики, стандартных системных утилит и социального инжиниринга, где пользователь сам завершает заражение. Для бизнеса это означает простой сдвиг модели защиты: следить придется не только за вредоносными файлами, но и за тем, как легитимные инструменты внезапно начинают жить не своей жизнью.

Поделиться: Telegram X LinkedIn