Node.js kihasználás

Editors' Pick

A Symantec Threat Hunter Team elemzése szerint 2026 februárja óta több, egymástól részben független támadó ismét aktívan használja a Node.js futtatókörnyezetet kártékony JavaScript futtatására. A módszer előnye, hogy a node.exe legitim, digitálisan aláírt program, miközben a kártékony logika külön szkriptben található. Ez kevésbé feltűnő lehet a hagyományos, fájlszignatúrákra építő védelem számára. Az érintettek között kormányzati szervek, technológiai vállalatok és ázsiai szállodák is szerepeltek. 

Egy ázsiai technológiai cégnél a támadás ClickFix-szerű fertőzéssel indult, majd PowerShellen keresztül AdaptixC2 és Cobalt Strike telepítésével próbálkoztak, de ezeket többször blokkolta a védelem. A támadók ezért a hivatalos Node.js telepítőt töltötték le, majd egy evasion.node modullal és egy nem visszanyert .dat payload-dal építettek implantot. A perzisztenciát a HKCU\Software\Microsoft\Windows\CurrentVersion\Run kulcs biztosította: a node.exe minden bejelentkezéskor, conhost.exe –headless mögött indult el. 

Különösen érdekes a C2-kommunikáció, a Node.js implant június végén rendszeresen Ethereum RPC gatewayekhez kapcsolódott. A kutatók szerint nagy valószínűséggel smart contractból olvasta ki a C2-konfigurációt vagy további payloadokat – ezt a módszert EtherHidingnak nevezik. Később egy Cloudflare Workers címmel is kommunikált. A támadók így több mint négy hónapig fenntartották hozzáférésüket annak ellenére, hogy több hagyományos payloadjukat sikerült blokkolni. 

A Node.js használata nem jelent önmagában ransomware-fertőzést. A Symantec azonban ugyanahhoz az aktivitáshoz kötött egy amerikai fintech elleni támadást is, ahol megjelent a Rust-alapú C2Looper backdoor, amelyet korábban ransomware-műveletekkel hoztak kapcsolatba. Más Node.js-os incidensekben ModeloRAT, Backdoor.Mistic, EtherRAT és a Node.js-alapú AsukaStealer is előfordult. Védelmi szempontból ezért elsősorban a szokatlan helyről induló node.exe, a Node.js-t indító Run kulcsok, a node.exe → Ethereum RPC/Cloudflare irányú forgalom, valamint a Node.js megjelenése olyan végpontokon érdemel vizsgálatot, ahol azt normál üzleti folyamat nem indokolja. 

FORRÁS