Node.js utilizado en ataques cibernéticos

Recientes investigaciones han revelado que Node.js, un entorno de ejecución de JavaScript ampliamente utilizado, está siendo explotado por atacantes en múltiples campañas de ciberseguridad. Desde febrero de 2026, diversas entidades, incluidos organismos gubernamentales y empresas tecnológicas, han sido objetivo de esta técnica maliciosa.

Según un informe de la Symantec Threat Hunter Team, los atacantes han encontrado atractivo en node.exe, el ejecutable de Node.js, debido a su legitimidad y firma digital. Esto les permite eludir las detecciones basadas en firmas, ya que el código malicioso se encuentra en scripts interpretados en lugar de un binario.

Además, la creación de una entrada en el registro de Windows permite que el malware se reinicie en cada inicio de sesión, facilitando el acceso persistente a las máquinas comprometidas. Un caso concreto, que tuvo lugar entre el 23 de marzo y el 25 de julio de 2026, involucró a una empresa tecnológica asiática. Los atacantes descargaron el instalador oficial de Node.js desde nodejs[.]org para implementar un implante malicioso que les concediera acceso a largo plazo.

Técnicas de ataque avanzadas

La técnica utilizada por los atacantes ha evolucionado. Después de varios intentos fallidos de desplegar AdaptixC2 y Cobalt Strike en la red de la víctima, decidieron adoptar este método. También se ha observado que los atacantes emplean herramientas como ModeloRAT y Mistic, ambas asociadas a un broker de acceso inicial conocido como KongTuke.

Otro aspecto relevante es la revelación de Symantec en junio de 2026, donde se indicaba que las cadenas de ataque de Woodgnat se caracterizan por el uso de node.exe para ejecutar JavaScript del atacante y encadenar herramientas de PowerShell y de línea de comandos de Windows. Esto incluye una extensión maliciosa de Chrome llamada NexShield, utilizada en una variante del ClickFix denominada CrashFix.

Amenazas persistentes y nuevas herramientas

Entre los ataques observados, también se documentó el uso de un payload de .NET conocido como GateKeeper, que presenta cifrado en capas y lógica de huellas dactilares de las víctimas. Un ataque similar se llevó a cabo contra una organización fintech en EE.UU., donde se facilitó la implementación de C2Looper, un backdoor basado en Rust detectado por Zscaler ThreatLabz.

La actividad más temprana identificada se registró el 6 de mayo de 2026, cuando los atacantes utilizaron un acceso obtenido mediante ClickFix para desplegar un agente AdaptixC2 y un beacon de Cobalt Strike. Aunque la instalación de C2Looper ocurrió más de dos meses después, no hay evidencia de que los atacantes realizaran robo de credenciales o movimientos laterales.

Estrategias de evasión y el impacto de ClickFix

La campaña ClickFix ha comprometido al menos 31 organizaciones, afectando a sectores como el comercio electrónico y servicios profesionales. Este ataque utiliza engaños como la presentación de CAPTCHAs falsos para desplegar un backdoor persistente, que utiliza EtherHiding para localizar su infraestructura de comando y control (C2).

Un aspecto notable de esta campaña es su capacidad para evadir defensas tradicionales, aprovechando la blockchain de Polygon para actualizar dinámicamente los detalles del C2. Esto significa que bloquear un dominio o dirección IP específico no es suficiente para eliminar el acceso de los atacantes, ya que pueden redirigir automáticamente a las máquinas infectadas a un nuevo servidor de C2.

En conclusión, el uso de Node.js como herramienta para desplegar malware representa un riesgo significativo. Los atacantes están utilizando una combinación de herramientas legítimas y malware comercial para llevar a cabo sus operaciones, lo que indica que este entorno de ejecución ha recuperado popularidad entre los actores de amenazas de diversos niveles de habilidad.

Fuente

Ver noticia original