Kẻ tấn công biến Node.js Runtime tin cậy thành công cụ phân phát mã độc trong các cuộc tấn công có mục tiêu

Các tác nhân đe dọa đang tận dụng môi trường thực thi Node.js JavaScript tin cậy trong nhiều cuộc tấn công mạng để triển khai các payload độc hại. Theo báo cáo mới từ Symantec, phương thức tấn công này đã nhắm vào các cơ quan chính phủ và công ty công nghệ bằng cách sử dụng các công cụ hợp pháp như node.exe để vượt qua các hệ thống phòng thủ.
Node.js Malware Delivery

Các tác nhân đe dọa đang tận dụng môi trường thực thi Node.js JavaScript tin cậy trong nhiều cuộc tấn công mạng như một cách để triển khai các payload độc hại.

Theo một báo cáo mới được Symantec Threat Hunter Team công bố hôm nay, phương thức tấn công này đã được sử dụng trong các chiến dịch nhắm vào các cơ quan chính phủ, công ty công nghệ và khách sạn kể từ tháng 2 năm 2026.

"Sức hấp dẫn của kỹ thuật này là node.exe (tệp binary chạy Node.js) là một công cụ dành cho nhà phát triển hợp pháp và có chữ ký xác thực. Mã độc của kẻ tấn công nằm trong các interpreted scripts thay vì trong một tệp binary, giúp nó ít có khả năng kích hoạt signature-based detection, trong khi một mục registry Run key có thể khởi chạy lại payload mỗi khi đăng nhập."

Trong một vụ xâm nhập được quan sát từ ngày 23 tháng 3 đến ngày 25 tháng 7 năm 2026, nhắm vào một công ty công nghệ châu Á không xác định, những kẻ tấn công đã tải xuống trình cài đặt Node.js chính thức từ nodejs[.]org và sử dụng runtime tin cậy, có chữ ký này để triển khai một implant độc hại nhằm thiết lập quyền truy cập lâu dài và lấy lệnh hoặc công cụ bằng kỹ thuật gọi là EtherHiding.

Các tác nhân đe dọa được cho là đã chuyển sang cách tiếp cận này sau khi những nỗ lực lặp đi lặp lại nhằm triển khai AdaptixC2 và Cobalt Strike beacons trên mạng của nạn nhân bị chặn, sau khi giành được quyền truy cập ban đầu thông qua kỹ thuật social engineering ClickFix.

Sự kết nối với các Broker truy cập ban đầu

Điều thú vị là kỹ thuật này cũng đã được sử dụng cùng với ModeloRAT và Mistic (còn gọi là MLTBackdoor), cả hai đều được đánh giá là tác phẩm của một broker truy cập ban đầu tên là KongTuke (còn gọi là Woodgnat).

Vào tháng 6 năm 2026, Symantec tiết lộ rằng các chuỗi tấn công của Woodgnat đặc trưng bởi việc lạm dụng "node.exe" để thực thi JavaScript của kẻ tấn công và chuỗi các công cụ PowerShell và Windows command-line, cũng như một tiện ích mở rộng Chrome độc hại có tên là NexShield như một phần của biến thể ClickFix mang tên CrashFix. Một công cụ khác được sử dụng trong các cuộc tấn công này là payload .NET được gọi là GateKeeper, có tính năng mã hóa nhiều lớp và logic lấy dấu vân tay nạn nhân.

Phương thức hoạt động tương tự đã được quan sát thấy đối với một tổ chức fintech của Hoa Kỳ, với cuộc tấn công mở đường cho việc triển khai C2Looper, một backdoor dựa trên Rust được Zscaler ThreatLabz ghi nhận vào tháng trước. Hoạt động sớm nhất được quan sát diễn ra vào ngày 6 tháng 5 năm 2026, khi những kẻ tấn công khai thác chỗ đứng có được qua ClickFix để triển khai một agent AdaptixC2 và một Cobalt Strike Beacon.

Điều đáng chú ý là việc cài đặt C2Looper diễn ra hơn hai tháng sau các sự kiện ban đầu, mặc dù không có bằng chứng nào cho thấy các tác nhân đe dọa đã tham gia vào việc đánh cắp thông tin xác thực, di chuyển ngang hàng (lateral movement) hoặc các hoạt động phá hoại. Cũng không rõ liệu chúng có đạt được mục tiêu cuối cùng nào khác ngoài việc thiết lập chỗ đứng bằng backdoor hay không.

"Mặc dù việc sử dụng Node.js và kết nối với blockchain Ethereum không được quan sát thấy trong sự cố đó, nhưng các tên miền dùng chung và sự tương đồng trong chuỗi tấn công chỉ ra rằng cùng một nhóm kẻ tấn công đứng sau hoạt động này. Khả năng cao là chúng ta không thấy hoạt động Node.js trên tổ chức này vì những kẻ tấn công đã có thể triển khai thành công một backdoor."

Sự phổ biến trở lại của Node.js trong giới tội phạm mạng

Công ty an ninh mạng cho biết nhiều tác nhân đe dọa đang khai thác Node.js trong các cuộc tấn công. Một số công cụ được sử dụng trong các vụ xâm nhập này bao gồm phiên bản Node.js của một trình đánh cắp thông tin (information stealer) có tên là AsukaStealer, EtherRAT, và các tiện ích dòng lệnh và Microsoft hợp pháp khác.

Symantec kết luận: "Những kẻ tấn công sử dụng Node.js có vẻ hài lòng khi sử dụng kết hợp cả các công cụ living-off-the-land và các công cụ đa dụng trong các cuộc tấn công của chúng, cũng như mã độc thương mại và các công cụ mới như Backdoor.Mistic, C2Looper và phiên bản mới của AsukaStealer. Điều này cho thấy những kẻ tấn công với nhiều cấp độ kỹ năng khác nhau có thể đang sử dụng Node.js khi nó trở nên phổ biến trở lại."

Tiết lộ này được đưa ra khi GuidePoint Security cho biết những kẻ tấn công đã xâm nhập ít nhất 31 tổ chức, bao gồm các doanh nghiệp thương mại điện tử, dịch vụ chuyên nghiệp và hậu cần bán lẻ, thông qua một chiến dịch ClickFix phục vụ các thông báo xác minh CAPTCHA giả mạo cho khách truy cập các trang web bị xâm nhập và triển khai một backdoor liên tục lạm dụng EtherHiding để xác định hạ tầng command-and-control (C2) và nhận lệnh.

Chiến dịch này có hai hướng tấn công dẫn đến hai loại nạn nhân khác nhau: các doanh nghiệp hợp pháp có trang web bị chèn mã để hiển thị mồi nhử ClickFix và những người dùng không nghi ngờ truy cập vào các trang web đó.

"Theo truyền thống, mã độc ClickFix có thể bị vô hiệu hóa bằng cách chặn máy chủ C2 của kẻ tấn công, cắt đứt liên lạc với các máy bị nhiễm. Chiến dịch này né tránh sự phòng thủ đó bằng cách sử dụng blockchain tiền điện tử Polygon như một danh bạ địa chỉ có thể cập nhật linh hoạt."

"Bởi vì nó cho phép điều chỉnh các chi tiết C2 trên quy mô lớn theo nhu cầu, việc chặn một tên miền hoặc địa chỉ IP đơn lẻ không làm cắt đứt vĩnh viễn quyền truy cập của kẻ tấn công. Với chi phí chưa đến một xu cho mỗi giao dịch, kẻ tấn công có thể tự động chuyển hướng mọi máy bị nhiễm sang một máy chủ C2 mới."

Trong hai năm qua, ClickFix và nhiều biến thể của nó đã bùng nổ mạnh mẽ khi chúng nhằm mục đích lừa người dùng thực hiện các hành động không mong muốn dưới chiêu bài khắc phục lỗi hoặc chứng minh họ không phải là bot bằng cách sao chép một lệnh được trình bày trong mồi nhử và dán vào hộp thoại Windows Run hoặc ứng dụng Windows Terminal, từ đó vô tình làm tổn hại hệ thống của chính họ.

Để chống lại mối đe dọa này và các mối đe dọa tương tự, các tổ chức được khuyến nghị nên kiểm tra liên tục các trang web công khai để tìm các thay đổi đáng ngờ hoặc mã độc, hạn chế các tiện ích mở rộng trình duyệt không được phê duyệt và triển khai đào tạo nhận thức bảo mật để giúp nhân viên nhận biết các chiến thuật social engineering kiểu ClickFix.