Aanvallers gebruiken de legitieme Node.js-runtime om malware te verspreiden bij gerichte aanvallen op overheidsinstellingen, technologiebedrijven en hotels. Dat blijkt uit een rapport dat het Symantec Threat Hunter Team heeft gepubliceerd. De techniek wordt volgens het bedrijf sinds februari 2026 ingezet.
De aantrekkingskracht van de methode zit in node.exe zelf: een ondertekende, vertrouwde ontwikkelaarstool die zelden argwaan wekt. “De kwaadaardige code zit in geïnterpreteerde scripts in plaats van in een binary, waardoor detectie op basis van handtekeningen minder snel wordt getriggerd”, schrijft Symantec. Voor persistentie zetten de aanvallers een Registry Run-sleutel neer, zodat de payload bij elke systeemstart opnieuw wordt gestart.
De initiële toegang verloopt via ClickFix, een social-engineeringtechniek waarbij slachtoffers worden verleid tot het zelf uitvoeren van kwaadaardige opdrachten. Pas toen de gebruikelijke vervolgstappen — AdaptixC2- en Cobalt Strike-beacons — geblokkeerd werden, schakelden de aanvallers over op Node.js als alternatieve uitvoeringsroute.
In de onderzochte intrusies dook een hele reeks aan tools op. EtherHiding regelt command-and-control via de Ethereum-blockchain, ModeloRAT en het backdoor-framework Mistic (MLTBackdoor) geven aanvallers toegang op afstand, en C2Looper is een in Rust geschreven backdoor. Daarnaast troffen onderzoekers de infostealer AsukaStealer aan, de remote-access-trojan EtherRAT, het .NET-payload GateKeeper met ingebouwde encryptie en fingerprinting, en NexShield, een kwaadaardige Chrome-extensie.
Symantec traceerde een intrusie bij een niet nader genoemd Aziatisch technologiebedrijf die liep van 23 maart tot 25 juli 2026. Bij een Amerikaanse fintech-organisatie werd de vroegste activiteit al op 6 mei vastgesteld. In juni 2026 doken aanvallen op waarbij specifiek ModeloRAT en Mistic werden ingezet. Symantec koppelt de campagne aan KongTuke, ook bekend als Woodgnat, een initial access broker die eerder al opdook rond de verwante CrashFix-variant.
De campagne staat niet op zichzelf. Beveiligingsbedrijf GuidePoint Security identificeerde via verwante ClickFix-campagnes minstens 31 gecompromitteerde organisaties in e-commerce, zakelijke dienstverlening en retaillogistiek. Doordat de aanvallers de Polygon-blockchain gebruiken om hun command-and-control-infrastructuur goedkoop en dynamisch te vernieuwen, helpt het blokkeren van één domein of IP-adres niet blijvend.
Voor Nederlandse organisaties is de les vooral dat “het staat er ondertekend” geen garantie meer is dat een proces onschuldig is — endpointbeveiliging moet ook kijken naar wat een vertrouwd programma als node.exe daadwerkelijk uitvoert, niet alleen naar de handtekening. Symantec raadt aan publieke websites doorlopend te controleren op verdachte wijzigingen, browserextensies die niet zijn goedgekeurd te weren, en medewerkers gericht te trainen tegen ClickFix-achtige trucs, waarbij een nepfoutmelding of CAPTCHA gebruikers overhaalt zelf een commando te plakken en uit te voeren. Wie Node.js niet standaard nodig heeft op werkstations, doet er goed aan uitvoering ervan te beperken tot systemen waar dat wél verwacht is.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.