Attackers Turn Trusted Node.js Runtime Into Malware Delivery Tool in Targeted Attacks
Ciertas agrupaciones de atacantes están empleando el entorno de ejecución Node.js para distribuir cargas maliciosas en diversas campañas de ciberataques. Esta estrategia se basa en aprovechar el binario oficial y firmado de esta herramienta legítima de desarrollo, lo que reduce las probabilidades de ser detectados por sistemas basados en firmas, mientras que un registro del sistema permite relanzar el código malicioso en cada inicio de sesión.
Durante las intrusiones detectadas, los operadores han descargado el instalador legítimo desde el sitio oficial para establecer accesos a largo plazo en redes de diversos sectores, como el tecnológico, gubernamental y hotelero. En ocasiones, esta táctica se adoptó tras el bloqueo previo de otros agentes maliciosos, y se ha combinado con el uso de scripts en JavaScript, herramientas de comandos de Windows, PowerShell, extensiones maliciosas de navegador y diferentes puertas traseras o programas maliciosos de acceso inicial.
Adicionalmente, se han registrado campañas masivas que emplean señuelos de verificación de seguridad falsos mediante técnicas de ingeniería social conocidas, logrando comprometer numerosos sitios web corporativos y a visitantes desprevenidos. Estas operaciones utilizan mecanismos descentralizados basados en cadenas de bloques para actualizar de forma dinámica la infraestructura de control, dificultando que el bloqueo de una única dirección IP o dominio logre cortar la comunicación de los equipos afectados de manera permanente.