Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Usan Node.js para lanzar malware en ataques de ransomware


Ciberdelincuentes están manipulando Node.js, el entorno de ejecución de JavaScript, para introducir código malicioso evitando las defensas de seguridad. Según el equipo de Symantec Threat Hunter, desde febrero de 2026, diversos atacantes han abusado de esta herramienta firmada digitalmente para ejecutar malware, afectando a empresas tecnológicas, hoteles y departamentos gubernamentales.





Los cibercriminales están secuestrando cada vez más Node.js, el entorno de ejecución de JavaScript ampliamente utilizado, para deslizar código malicioso evitando las defensas de seguridad, según los nuevos hallazgos del equipo Symantec Threat Hunter.

Desde febrero de 2026, múltiples actores de amenazas han abusado de esta herramienta legítima y firmada digitalmente para ejecutar malware mientras evaden la detección, con víctimas que abarcan departamentos gubernamentales, empresas tecnológicas y hoteles en Asia y Estados Unidos.

El atractivo de Node.js para los atacantes reside en su legitimidad. Debido a que node.exe es una herramienta de desarrollo confiable y firmada, el software de seguridad rara vez lo marca como sospechoso.

Entorno de ejecución de Node.js convertido en lanzador de malware

En lugar de soltar un ejecutable malicioso convencional, los atacantes preparan el entorno de ejecución genuino y lo utilizan para ejecutar JavaScript malicioso, manteniendo la lógica dañina oculta dentro de scripts interpretados en lugar de un binario. La persistencia se logra registrando discretamente la herramienta en una clave Run del registro de Windows, asegurando que se reinicie automáticamente cada vez que tú, como víctima, inicies sesión.

Uno de los casos más sorprendentes involucró a una empresa tecnológica asiática donde los atacantes, bloqueados repetidamente mientras intentaban desplegar agentes de AdaptixC2 y Cobalt Strike Beacon, recurrieron a descargar el instalador oficial de Node.js directamente desde nodejs.org.

Luego utilizaron el entorno de ejecución para ejecutar un implante que se comunicaba con puertas de enlace de la cadena de bloques de Ethereum, una técnica conocida como EtherHiding, en la cual los comandos o las cargas útiles se ocultan dentro de contratos inteligentes.

El mismo grupo también vulneró una firma de tecnología financiera en EE. UU., desplegando esta vez una puerta trasera basada en Rust llamada C2Looper, documentada previamente por Zscaler como un malware probablemente utilizado para establecer puntos de apoyo para operadores de ransomware antes de realizar movimientos laterales. La infraestructura de comando y control compartida, incluyendo el dominio datalayerservice, vincula ambas intrusiones a un solo actor.

Otros ataques combinaron el abuso de Node.js con ModeloRAT, una herramienta que se cree fue creada por un agente de acceso inicial conocido como Woodgnat o KongTuke. Ese agente ha sido vinculado a múltiples familias de ransomware, incluyendo Qilin, Interlock, Rhysida, Akira, 8Base, Black Basta y Embargo.

Symantec señala que la técnica no se limita a un solo grupo. Desde febrero, varios actores con diferentes niveles de habilidad y objetivos, que van desde precursores de ransomware hasta el robo de credenciales y criptomonedas, han adoptado el abuso de Node.js.

Entre las herramientas notables observadas junto a ello se incluyen una nueva versión de AsukaStealer para Node.js, utilizada contra hoteles asiáticos, y EtherRAT, otro troyano de acceso remoto dependiente de la cadena de bloques.

Debido a que la actividad maliciosa se oculta dentro de un entorno de ejecución confiable, los equipos de seguridad deberían monitorizar instalaciones inesperadas de Node.js, entradas inusuales en las claves Run del registro y tráfico saliente hacia puntos finales RPC de blockchain como las puertas de enlace de Ethereum, todas ellas señales inusuales en máquinas que normalmente no deberían ejecutar herramientas de desarrollo. Como indican los investigadores de Symantec, el resurgimiento de esta vieja técnica es un recordatorio de que los atacantes rara vez abandonan los métodos que siguen funcionando.



Fuentes:
https://cybersecuritynews.com/node-js-runtime-into-malware-launcher/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.