Atacantes convierten Node.js en una herramienta para distribuir malware en ataques dirigidos

Symantec ha detectado ataques contra organismos públicos, empresas tecnológicas y hoteles que abusan del ejecutable firmado node.exe para ejecutar scripts maliciosos y mantener el acceso mediante claves Run del registro.

Amenazas
Atacantes convierten Node.js en una herramienta para distribuir malware en ataques dirigidos

El 3 de septiembre de 2026, Symantec Threat Hunter Team informó de varias campañas que utilizan el runtime legítimo de Node.js para desplegar cargas maliciosas contra organismos públicos, empresas tecnológicas y hoteles. El ejecutable node.exe está firmado y se emplea para ejecutar código JavaScript interpretado, lo que puede dificultar la detección basada en firmas.

En una intrusión observada entre el 23 de marzo y el 25 de julio de 2026 contra una empresa tecnológica asiática no identificada, los atacantes descargaron el instalador oficial desde nodejs[.]org y utilizaron el runtime para desplegar un implante, mantener el acceso y recuperar comandos o herramientas mediante EtherHiding. La cadena se activó después de que los intentos de desplegar AdaptixC2 y Cobalt Strike fueran bloqueados tras un acceso inicial obtenido con ClickFix.

Symantec también vinculó esta técnica con ModeloRAT y Mistic (aka MLTBackdoor), atribuidos al intermediario de acceso inicial KongTuke (aka Woodgnat), además de herramientas como AsukaStealer, EtherRAT, GateKeeper y C2Looper. En otro caso, una organización fintech estadounidense sufrió una intrusión que terminó con el despliegue de C2Looper, aunque no se observaron robo de credenciales, movimiento lateral ni operaciones destructivas.

La investigación señala que varios actores combinan Node.js con herramientas legítimas de Microsoft, utilidades de línea de comandos y malware comercial. El informe también relaciona estas campañas con ClickFix y EtherHiding, que pueden utilizar la cadena de bloques Polygon para actualizar dinámicamente las direcciones de mando y control. La información fue publicada por The Hacker News.

Fuente: The Hacker News

Compartir

WhatsApp X Telegram Email