Dat aanvallers software misbruiken is niets nieuws, maar de manier waarop ze dat doen, kan flink veranderen. Uit recente rapporten blijkt dat Node.js misbruikt wordt als onderdeel van gerichte aanvallen: criminelen maken daarbij gebruik van node.exe, een zogenoemd legitiem en digitaal ondertekend uitvoerbaar bestand. Het gevolg is dat kwaadaardige code minder opvalt dan wanneer aanvallers alleen met “klassieke” malware zouden werken.
In aanvallen tegen onder meer overheidsdiensten, technologiebedrijven en organisaties in de hotellerie zagen onderzoekers een terugkerend patroon: eerst wordt een ingang gerealiseerd via social engineering, waarna Node.js wordt ingezet om een implant te plaatsen en later commando’s of extra tooling op te halen.
Waarom Node.js misbruikt zo aantrekkelijk is
De kern van de techniek zit in het verschil tussen een ondertekende runtime en de scripts die daarin draaien. In het beschreven scenario is node.exe een “normale” ontwikkelaars-tool die hoort bij Node.js en bovendien is ondertekend. De kwaadaardige logica bevindt zich echter in geïnterpreteerde scripts, niet in een zelfde type binair bestand als traditioneel bij malware.
Dat maakt detectie lastiger. Wanneer beveiligingsoplossingen vooral reageren op bekende malware-handtekeningen of binaire IOCs, kan het verdachte gedrag voor een langere tijd onder de radar blijven.
Persistente herstart via Windows Run-key
Een tweede reden voor succes is persisterende uitvoering. Volgens de rapportage kan een aanvaller een entry plaatsen in een Windows Run-key. Daarmee kan de payload bij iedere login opnieuw worden gestart.
Met andere woorden: zelfs wanneer de initial entry verdwijnt of de oorspronkelijke trigger niet meer terugkomt, blijft toegang behouden. Dit type persisterende mechanismen valt vaak in de categorie “levend-off-the-land” omdat de aanvaller gebruikmaakt van legitieme componenten binnen het systeem.
Zo ziet de aanvalsketen eruit: van ingang tot implant
In een waargenomen intrusie (tussen 23 maart en 25 juli 2026) richtten aanvallers zich op een niet nader genoemde technologieorganisatie in Azië. Daarbij gebeurde het volgende:
- De aanvallers haalden een officiële Node.js installer op van nodejs.org.
- Daarna gebruikten ze de legitieme, ondertekende runtime om een kwaadaardig implant te installeren.
- Voor het verbergen van communicatie of infrastructuur werd een techniek gebruikt die in de rapportage EtherHiding wordt genoemd.
Belangrijk: dit is niet alleen “script execution”. Het gaat om het opzetten van een keten waarmee later commands en aanvullende tooling kunnen worden teruggehaald, zodat de aanvaller langduriger aanwezig kan blijven.
Gerichte aanvallen na blokkades: van AdaptixC2 en Cobalt Strike naar Node.js
De onderzoekers geven aan dat de bedreigers een switch maakten nadat eerdere pogingen om beacons te plaatsen werden geblokkeerd. Pogingen om onder andere AdaptixC2 en Cobalt Strike beacons op het netwerk te krijgen, liepen spaak na het verwerven van initiële toegang met ClickFix.
Toen die aanpak tegenmaatregelen raakte, kozen de aanvallers voor een variant waarin Node.js misbruikt wordt om de volgende payloadfase alsnog te realiseren. Dit wijst op een aanpasbaar team: niet alleen tools veranderen, ook het “pad” waarlangs payloads in het systeem belanden.
Meer payloadnamen in dezelfde modus operandi
In meerdere contexten wordt deze werkwijze ook in verband gebracht met andere malware- of toolcomponenten. De rapportage noemt onder meer:
- ModeloRAT en Mistic (ook aangeduid als MLTBackdoor)
- Een initiële access broker die in de beschrijving KongTuke (of Woodgnat) heet
- Een .NET payload GateKeeper met gelaagde encryptie en logica voor “victim-fingerprinting”
- Een Rust-backdoor C2Looper, genoemd in verband met observaties bij een Amerikaanse fintech-organisatie
- Verder ook tools zoals AsukaStealer (in een Node.js-versie) en EtherRAT
Ook opvallend: de rapportage beschrijft dat aanvallers graag een mix gebruiken van living-off-the-land, dual-use utilities (hulpmiddelen die ook legitiem kunnen zijn) en commodity malware. Dat bemoeilijkt het uitschakelen van de dreiging door één enkel “type malware” te blokkeren.
ClickFix als ingang: valse CAPTCHA’s en zelf-invoer
Het begint vaak niet bij Node.js zelf, maar bij de manier waarop slachtoffers misleid worden. In de beschreven campagne wordt ClickFix gekoppeld aan valse “CAPTCHA-verificatie” prompts op geïnjecteerde websites.
Concreet: bezoekers zien een prompt alsof ze een controle moeten uitvoeren om bijvoorbeeld “een fout te herstellen” of “te bewijzen dat ze geen bot zijn”. Het instrueren van gebruikers om een commando te kopiëren en te plakken in een Windows Run-venster (of in de Windows Terminal-app) resulteert in een succesvolle compromis.
Waarom het blokkeren van één C2-domein niet genoeg is
Traditionele bestrijding is vaak: zet de communicatie met de command-and-control (C2) server stop. De rapportage stelt echter dat deze campagne de verdediging omzeilt door C2-details dynamisch updatable te maken via een blockchain-adresboek (genoemd: Polygon).
Daardoor kan een aanvaller de redirect van geïnfecteerde machines aanpassen op schaal. Het blokkeren van één domein of IP-adres snijdt de toegang niet definitief af, omdat de C2-route kan worden aangepast.
Praktische maatregelen om Node.js misbruikt te beperken
Hoe voorkom je dat deze keten in jouw omgeving voet aan de grond krijgt? De aanbevelingen in de rapportage richten zich op zichtbaarheid, beperking en bewustwording.
- Audit webcontent continu: controleer publieke websites op verdachte wijzigingen, nieuwe scripts of onverwachte injecties.
- Beperk browserextensies: sta alleen goedgekeurde extensies toe en voorkom dat ongewenste varianten worden geïnstalleerd.
- Versterk security awareness: train medewerkers (en bredere teams) om ClickFix-achtige prompts te herkennen en vooral om nooit commando’s uit “verificatie” pop-ups te kopiëren naar Windows tools.
- Let op verdachte uitvoering vanuit Windows-persisteringsmechanismen: wees alert op Run-key wijzigingen die te maken kunnen hebben met ongebruikelijke Node.js scriptactiviteit.
- Onderzoek proces- en commandelijnen: verdacht gedrag rond node.exe, zeker wanneer dit gekoppeld is aan andere systeemtools of PowerShell/command-line ketens.
Wil je breder kijken naar vergelijkbare social engineering of payload-paden? In onze eerdere berichtgeving gingen we ook in op de risico’s rond RMM-phishing en op hoe aanvallen via misleiding in een keten kunnen uitmonden.
En omdat dit soort campagnes vaak draait om het opzetten van een “verborgen” commandopad, kan het nuttig zijn om ook te lezen hoe aanvallers bij beveiligingsincidenten persistente mechanismen inzetten, bijvoorbeeld in het overzicht van ThreatsDay-signalen rond vishing en OAuth-traps.
Extra aandachtspunt: timing en zichtbaarheid
Opvallend in de rapportage is dat sommige backdoor-installaties pas aanzienlijk later plaatsvinden. In het fintech-incident werd C2Looper geplaatst meer dan twee maanden nadat de eerste gebeurtenissen hadden plaatsgevonden. Dat betekent dat verdediging niet alleen een “momentopname” moet zijn; monitoring moet in de tijd blijven doorlopen.
Daarnaast kan een gebrek aan waargenomen Node.js-activiteit in een specifieke organisatie betekenen dat aanvallers hun doel bereikten met een backdoor zonder de verwachte sporen te laten zien. Daarom is het belangrijk om niet te denken in één “bewijsstuk”, maar in patronen.
Conclusie: Node.js misbruikt is een detectie-uitdaging
De boodschap is helder: Node.js misbruikt wordt niet om een “nieuwe” runtime te introduceren, maar om de bestaande, ondertekende node.exe als startpunt te gebruiken. Vervolgens draaien aanvallers kwaadaardige scripts en koppelen ze daar persisterende Windows-mechanismen aan, plus technieken om C2-informatie te verbergen of dynamisch te wijzigen.
Met continue audits van publieke webcontent, strikte controle op browserextensies en gericht security awareness voor ClickFix-achtige prompts kun je de kans op succesvolle initial entry verkleinen. Tegelijk helpt het om proces- en ketenonderzoek (van node.exe naar andere tools) structureel onderdeel te maken van je detectiestrategie.
Bron: https://thehackernews.com/2026/09/attackers-turn-trusted-nodejs-runtime.html
