Direct naar de inhoud
Beveiligingsnieuws

Node.js runtime misbruikt voor malwarelevering

Node.js runtime

Recente inzichten wijzen erop dat aanvallers de Node.js runtime inzetten als onderdeel van gerichte campagnes om malware te verbergen en toch betrouwbaar toegang te krijgen. In plaats van alleen “gewone” malware te installeren, leunen ze op een legitiem, ondertekend uitvoerbaar bestand: node.exe.

Wat deze aanpak aantrekkelijk maakt voor criminelen, is het verschil tussen een eigen, verdacht klinkende binaire payload en een schadelijke logica die draait als geïnterpreteerde scripts. Daardoor kan traditionele detectie minder goed meebewegen, zeker wanneer er ook wordt gewerkt met technieken voor herstart en verborgen commandocommunicatie.

Waarom Node.js runtime werkt als camouflage

In de onderzochte aanvallen is node.exe gebruikt omdat het een echte developer tool is die ondertekend en vertrouwd overkomt. Het kwaad zit dan niet in een “eigen” executable, maar in scripts die door die runtime worden uitgevoerd.

Symantec beschrijft daarbij een extra voordeel: de schadelijke component is minder snel herkenbaar voor signatuurgebaseerde beveiliging, omdat het vooral om scriptlogica gaat. Bovendien kunnen aanvallers met een vermelding in een Run key de payload telkens opnieuw activeren, ook na een herstart van het systeem.

Van installatie tot implant: stap voor stap

In een waarneming tussen 23 maart en 25 juli 2026 werd een slachtoffer (een niet nader genoemde technologieorganisatie in Azië) benaderd met een keten waarbij de aanvallers de officiële Node.js installer ophaalden van nodejs[.]org.

Vervolgens werd die vertrouwde runtime ingezet om een malafide implant te plaatsen. Daarna lag de focus op het verkrijgen van langdurige toegang en het ophalen van opdrachten of extra tooling. Er werd daarbij ook verwezen naar EtherHiding, een techniek die wordt ingezet om de connectie met command-and-control (C2) te ondersteunen op een manier die het moeilijker maakt om infrastructuur direct te herleiden.

Een opvallende verschuiving in de aanpak

Opvallend is dat de aanvallers zouden hebben “bijgestuurd” nadat eerdere pogingen om bekende beacons (zoals AdaptixC2 en Cobalt Strike) uit te rollen werden geblokkeerd na aanvankelijke toegang. De start van de intrusie was gekoppeld aan ClickFix, een sociale-engineeringmethode waarbij slachtoffers worden verleid tot ongewenste acties.

Daarna lijkt de groep te hebben gekozen voor een alternatieve route met Node.js runtime en aanvullende tools, zodat de detectiekans afneemt en de malware alsnog kan landen.

EtherHiding en backdoors: gecombineerd met andere tools

De onderzochte werkwijze laat zien dat Node.js runtime zelden alleen staat. In verschillende gevallen werd deze aanpak gecombineerd met andere bekende of getypeerde componenten, waaronder varianten die worden geassocieerd met een initial access broker.

Daarnaast werd melding gedaan van een toolset waarin ook PowerShell en Windows command-line middelen worden “doorgekoppeld” vanuit de Node.js-omgeving. Een voorbeeld dat genoemd wordt, is een .NET-payload die werkt met gelaagde versleuteling en logica om het doelwit te herkennen (fingerprinting).

Voorbeelden uit de waarnemingen

In de berichtgeving komen meerdere namen terug die in verband staan met deze ketens, waaronder:

  • ModeloRAT
  • Mistic (ook bekend als MLTBackdoor)
  • GateKeeper (met layered encryption en victim-fingerprinting)
  • C2Looper (een Rust-based backdoor, gedocumenteerd door Zscaler ThreatLabz)
  • Daarnaast ook verwijzingen naar informatie-stealer componenten zoals AsukaStealer (met een Node.js-versie), en andere dual-use of legitieme hulpprogramma’s

Het terugkerende patroon: de runtime dient als “drager” om kwaadaardige logica uit te voeren, terwijl de rest van de keten zorgt voor install, persistentie, communicatie en eventueel verdere uitbreiding.

ClickFix-campagnes als ingang: van nep-‘CAPTCHA’ tot persistente toegang

Naast de Node.js-componenten draait een groot deel van de dreiging om ClickFix. In campagnes waarbij websites worden misbruikt, krijgen bezoekers een verleidelijke prompt die lijkt op een controle of verificatie. De truc is dat gebruikers worden aangespoord om een commando te kopiëren en plakken in een Windows-run dialoog of terminalvenster.

Dat is in feite zelfcompromittering: de gebruiker voert een opdracht uit die de aanvaller nodig heeft om malware te plaatsen of een backdoor te activeren.

Waarom blokkeren van één domein niet genoeg is

Traditioneel kan ClickFix soms worden tegengegaan door het C2-server-adres te blokkeren, zodat geïnfecteerde systemen geen opdrachten meer kunnen ophalen. In de beschreven campagne werkt het anders: er wordt gebruikgemaakt van een blockchain (genoemd in verband met Polygon) als een dynamisch “adresboek”.

Omdat dat adresboek automatisch kan worden bijgewerkt, is het blokkeren van één domein of IP-adres niet voldoende om toegang permanent af te sluiten. Door (tegen zeer lage kosten per transactie) de informatie te herconfigureren, kan de aanvaller elke geïnfecteerde machine naar een nieuw C2-adres sturen.

Praktische signalen om risico te beperken

Als je organisatie geraakt kan worden door dit soort ketens, helpt het om niet alleen op malware-signaturen te leunen. De basisaanbevelingen die in de berichtgeving terugkomen zijn concreet en gericht op preventie én vroege detectie.

1) Controleer websites en scripts continu

Omdat de aanvallen via geïnjecteerde content op publieke websites starten, is het belangrijk om wijzigingen aan webcontent systematisch te controleren. Let daarbij op onverwachte scripts, vreemde verwijzingen of wijzigingen die niet door een wijzigingsproces te verklaren zijn.

2) Beperk ongeautoriseerde browserextensies

In veel ketens wordt browsergedrag of extra tooling misbruikt. Door extensies alleen toe te staan wanneer ze expliciet zijn goedgekeurd, verklein je het speelveld voor aanvallers die via extensies extra functionaliteit willen toevoegen of communicatie willen orkestreren.

3) Train medewerkers tegen ClickFix-achtige verleidingen

Social engineering is vaak de zwakste schakel. Organisaties wordt daarom aangeraden om security awareness te organiseren zodat medewerkers nep-verificaties, valse foutmeldingen en “voer dit commando uit”-trucs herkennen. Zeker wanneer zulke prompts op websites opduiken, is een snelle herkenning essentieel.

Wat betekent dit voor verdediging tegen Node.js runtime-aanvallen?

De kern van het probleem is dat Node.js runtime niet “kwaad” is. Het misbruik zit in de manier waarop een legitieme tool wordt ingezet om schadelijke scripts uit te voeren, gecombineerd met technieken voor herstart, verborgen C2-communicatie en ketenopbouw via aanvullende componenten.

Verdedigers doen er daarom goed aan om naar het geheel te kijken:

  • Detecteer gedrag rondom runtime-executie (bijvoorbeeld het onverwacht uitvoeren van scripts, of het leggen van verbindingen naar onverklaarde domeinen).
  • Besteed aandacht aan persistentie zoals Run key-achtige mechanismen en observeer herstartgedrag.
  • Monitor ketens waarin meerdere technologieën samenwerken (Node.js → PowerShell → command-line tools → backdoor/payloads).

Ook helpt het om incidenten sneller te kunnen analyseren, bijvoorbeeld door logs centraal te verzamelen en correlatie toe te passen tussen endpoint-activiteit, webwijzigingen en eventuele user-interacties die wijzen op ClickFix-achtige prompts.

Conclusie

Aanvallers maken steeds vaker gebruik van betrouwbare, ondertekende software om hun kwaadaardige logica te verbergen. In deze campagnes wordt de Node.js runtime ingezet om malware te leveren en om persistentie en commandocommunicatie te ondersteunen, met aanvullend gebruik van technieken zoals EtherHiding en ketens die starten via ClickFix.

Door publieke websites continu te auditen, ongeautoriseerde browserextensies te beperken en medewerkers te trainen tegen social engineering, kun je de kans op succesvolle intrusies aanzienlijk verkleinen.

Wil je gerichter lezen over verwante dreigingen rond web- en social-engineeringtrucs? Kijk dan ook naar wat je nu doet bij implicaties van hacks en patches en naar een weekly recap met aandacht voor bredere cybergevaren.

Bron: https://thehackernews.com/2026/09/attackers-turn-trusted-nodejs-runtime.html