一个被全球开发者天天使用的正经工具,正在被网络罪犯改造成恶意软件的“合法外衣”。赛门铁克威胁猎人团队的最新研究显示,自2026年2月以来,多个黑客组织开始滥用Node.js——这个广泛使用的JavaScript运行时环境——来绕过安全软件的检测,悄悄执行恶意代码。受害者名单横跨亚洲和美国的政府部门、科技公司以及酒店行业。
攻击者为什么偏偏选中Node.js?答案藏在它的身份里。node.exe是一个经过数字签名的可信开发者工具,安全软件通常不会对它产生怀疑。与其投放一个传统的恶意可执行文件,黑客们更倾向于部署这个正版运行时,然后用它来运行恶意JavaScript脚本。恶意逻辑被藏在解释型脚本里,而不是二进制文件中,这让传统的基于文件扫描的防御手段几乎无从下手。
![]()
持久化手段同样隐蔽。攻击者会悄悄在Windows注册表的Run键中登记这个工具,确保受害者每次登录系统时,恶意代码都会自动重新启动。整个过程安静、合法、难以察觉。
最典型的案例来自一家亚洲科技公司。攻击者在尝试部署AdaptixC2代理和Cobalt Strike Beacon时屡屡受阻,最后干脆直接从nodejs.org官网下载了官方Node.js安装程序。他们用这个正版运行时运行了一个植入程序,该程序会主动连接以太坊区块链网关——这种技术被称为EtherHiding,核心思路是把命令或恶意负载隐藏在智能合约中,让流量看起来像是普通的区块链交互。
同一个黑客团伙还攻破了一家美国金融科技公司,这次部署的是一个名为C2Looper的Rust语言后门。Zscaler此前的报告指出,这种恶意软件很可能被勒索软件运营商用来在横向移动前建立立足点。两个入侵事件共享同一套命令与控制基础设施,包括一个名为datalayerservice的域名,这足以证明它们出自同一伙人之手。
Node.js滥用并不局限于单一团伙。赛门铁克指出,自2月以来,不同技术水平、不同攻击目标的黑客都开始采用这一手法。有人是勒索软件的前置渗透,有人直接奔着窃取凭证和加密货币去。与Node.js滥用一同出现的工具还包括:针对亚洲酒店的新版Node.js AsukaStealer,以及另一个依赖区块链的远程访问木马EtherRAT。
安全团队该怎么防?赛门铁克给出了几个明确的监测方向:留意机器上意外出现的Node.js安装、异常的Run键注册表项,以及指向区块链RPC端点(比如以太坊网关)的出站流量。这些信号在正常不应该运行开发者工具的机器上出现,本身就值得警惕。
正如赛门铁克研究人员所说,这种老技术的卷土重来提醒我们:攻击者很少会放弃仍然奏效的方法。当恶意代码藏在一个被信任的运行时里,传统的防御思路可能需要重新审视了。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.