El 3 de septiembre de 2026, Symantec Threat Hunter Team informó de varias campañas que utilizan el runtime legítimo de Node.js para desplegar cargas maliciosas contra organismos públicos, empresas tecnológicas y hoteles. El ejecutable node.exe está firmado y se emplea para ejecutar código JavaScript interpretado, lo que puede dificultar la detección basada en firmas.
En una intrusión observada entre el 23 de marzo y el 25 de julio de 2026 contra una empresa tecnológica asiática no identificada, los atacantes descargaron el instalador oficial desde nodejs[.]org y utilizaron el runtime para desplegar un implante, mantener el acceso y recuperar comandos o herramientas mediante EtherHiding. La cadena se activó después de que los intentos de desplegar AdaptixC2 y Cobalt Strike fueran bloqueados tras un acceso inicial obtenido con ClickFix.
Symantec también vinculó esta técnica con ModeloRAT y Mistic (aka MLTBackdoor), atribuidos al intermediario de acceso inicial KongTuke (aka Woodgnat), además de herramientas como AsukaStealer, EtherRAT, GateKeeper y C2Looper. En otro caso, una organización fintech estadounidense sufrió una intrusión que terminó con el despliegue de C2Looper, aunque no se observaron robo de credenciales, movimiento lateral ni operaciones destructivas.
La investigación señala que varios actores combinan Node.js con herramientas legítimas de Microsoft, utilidades de línea de comandos y malware comercial. El informe también relaciona estas campañas con ClickFix y EtherHiding, que pueden utilizar la cadena de bloques Polygon para actualizar dinámicamente las direcciones de mando y control. La información fue publicada por The Hacker News.
Fuente: The Hacker News