一个被全球开发者信任的合法运行时,正在成为黑客投递恶意软件的新通道。自2026年2月以来,针对政府、科技和酒店行业的攻击中,Node.js的身影频繁出现——不是作为攻击目标,而是作为攻击工具本身。
攻击者下载官方安装程序,执行恶意脚本,建立长期访问权限。整个过程看起来就像一次正常的开发操作,却能在目标系统中潜伏数月。安全研究机构FreeBuf的最新报告,揭开了这条隐蔽攻击链的面纱。
为什么合法工具成了最佳掩护
核心问题在于信任。node.exe是经过官方签名的合法可执行文件,安全软件通常不会拦截它。攻击者的恶意代码藏在解释执行的脚本里,而非二进制文件中——这意味着传统的基于签名的检测机制,几乎无法识别异常。
这种手法在安全圈被称为"离地攻击"(Living off the Land),即利用系统或合法软件自带的功能实施攻击,不引入外部恶意文件。Node.js的跨平台特性和脚本执行能力,让它成为这类攻击的理想载体。
隐蔽通信:把命令藏在区块链里
攻击者还引入了EtherHiding技术,将命令与控制(C2)通信信息隐藏在区块链交易中。这种做法的隐蔽性极高——安全团队即便截获了网络流量,看到的也只是普通的区块链数据,难以联想到恶意指令。
持久化方面,攻击者通过修改注册表中的Run键,确保恶意脚本在每次系统登录时自动执行。这意味着即使系统重启,攻击链也不会中断,受害者可能在不知情的情况下,长期处于被监控状态。
这不是孤例,而是地下市场的流行趋势
报告指出,这种攻击手法并非某个单一组织的独门绝技。多个威胁行为者——包括KongTuke和Woodgnat——已在不同的攻击链中采用Node.js,用于部署AdaptixC2、Cobalt Strike和C2Looper等后门工具。
更值得警惕的是,攻击者似乎乐于将Node.js与商品恶意软件、Backdoor.Mistic、C2Looper以及新版AsukaStealer等新工具结合使用。这表明不同技能水平的攻击者都在涌入这条赛道,Node.js在攻击者群体中"重新流行起来"。
对开发者和企业的启示
这次事件给安全团队提了个醒:信任合法工具本身没有错,但需要建立更细粒度的行为监控。一个node.exe进程突然访问区块链节点、修改注册表启动项,或者执行来源不明的脚本——这些行为本身就值得警惕。
对于使用Node.js的企业,建议关注运行时的异常行为,而非仅仅依赖签名检测。毕竟,当攻击者学会了"合法"地作恶,传统的防御思路就需要升级了。
热门跟贴