Когда привычные вредоносы один за другим начали упираться в защиту, атакующие нашли неожиданную замену. Они скачали официальный установщик Node.js с nodejs.org и превратили подписанный инструмент разработчиков в среду для запуска вредоносного кода. Позже тот же процесс node.exe начал обращаться к Ethereum, откуда имплант, предположительно, получал команды и новые компоненты.
Node.js сам по себе не был скомпрометирован. Расчёт строился на доверии к легитимному node.exe. Вредоносная логика находилась в интерпретируемых JavaScript-сценариях, а не в подозрительном исполняемом файле, что помогало обходить защиту, ориентированную на сигнатуры. Для закрепления атакующие добавляли запуск Node.js в раздел Run реестра Windows, после чего имплант стартовал при каждом входе пользователя.
Один из наиболее показательных взломов начался 23 марта в азиатской технологической компании с техники ClickFix . Жертву заставили выполнить PowerShell-команду, после чего злоумышленники несколько раз пытались установить AdaptixC2 и Cobalt Strike Beacon. Защита блокировала полезные нагрузки, поэтому 29 марта на компьютер загрузили официальный Node.js. В мае через node.exe заработал модуль evasion.node, который оставался активен до 25 июля.
С 25 по 30 июня node.exe почти ежедневно подключался к публичным Ethereum RPC-шлюзам LlamaRPC и Tenderly. Исследователи считают, что имплант получал оттуда конфигурацию управляющей инфраструктуры или дополнительные модули через EtherHiding . При таком подходе адреса и команды прячут в смарт-контрактах публичного блокчейна, поэтому атакующим не приходится полагаться только на собственный сервер, который защитники могут быстро заблокировать.
Тех же операторов связали со взломом американской финтех-компании. Там цепочка также начиналась с ClickFix и PowerShell, но закончилась установкой написанного на Rust бэкдора C2Looper . Zscaler с низкой или средней уверенностью связывает вредонос с операциями вымогателей. При этом в самой атаке на финтех-компанию исследователи не увидели шифрования файлов, кражи учётных данных или перемещения по сети.
Злоупотребление Node.js наблюдают как минимум с февраля 2026 года. Среди целей были государственные учреждения, технологические компании и азиатские отели. В других эпизодах встречались Node.js-версия AsukaStealer, EtherRAT, ModeloRAT и скрытный бэкдор Mistic. ModeloRAT связывают с брокером первоначального доступа Woodgnat, также известным как KongTuke, чьи инструменты ранее появлялись перед атаками Qilin и других групп вымогателей.
Symantec Threat Hunter Team зафиксировала возврат Node.js сразу у нескольких операторов, поэтому исследователи не считают происходящее одной кампанией. Общий принцип одинаков: вместо нового подозрительного исполняемого файла злоумышленники заставляют доверенное и подписанное ПО выполнять чужой код.
Схема показывает слабое место защиты, построенной вокруг репутации отдельных файлов. Официальное происхождение node.exe ничего не говорит о сценариях, которые процесс запускает, поэтому необычная установка Node.js на рабочей станции и обращения такого процесса к блокчейн-шлюзам могут стать гораздо более показательными признаками атаки, чем цифровая подпись самого приложения.