Tin tặc lạm dụng Node.js làm công cụ phát tán mã độc trong các chiến dịch tấn công mục tiêu
Các nhóm tin tặc đang chuyển hướng sang lạm dụng môi trường thực thi Node.js hợp lệ để triển khai mã độc, giúp vượt qua các cơ chế phát hiện dựa trên chữ ký truyền...
- Giọng nữ Bắc
Các chuyên gia an ninh mạng từ Symantec vừa đưa ra cảnh báo về một xu hướng tấn công nguy hiểm: tin tặc đang lợi dụng môi trường thực thi Node.js (JavaScript runtime) để triển khai các payload độc hại. Phương thức này đã được ghi nhận nhắm vào nhiều cơ quan chính phủ, công ty công nghệ và hệ thống khách sạn kể từ tháng 2/2026.
Điểm mấu chốt khiến kỹ thuật này trở nên hiệu quả là việc sử dụng node.exe – một tệp nhị phân hợp lệ, có chữ ký số từ nhà phát triển. Thay vì nhúng mã độc trực tiếp vào tệp nhị phân, kẻ tấn công lưu trữ mã độc trong các tập lệnh (scripts) được thông dịch. Điều này giúp chúng dễ dàng qua mặt các giải pháp bảo mật dựa trên chữ ký (signature-based detection). Đồng thời, thông qua việc thiết lập registry Run key, mã độc có thể tự động kích hoạt lại sau mỗi lần người dùng đăng nhập.
Trong một vụ xâm nhập nhắm vào một công ty công nghệ tại châu Á, tin tặc đã tải xuống trình cài đặt Node.js chính thức từ trang chủ để thiết lập môi trường, sau đó sử dụng runtime này để triển khai các implant độc hại nhằm duy trì quyền truy cập lâu dài. Kỹ thuật này thường được kết hợp với phương pháp EtherHiding để truy xuất lệnh hoặc công cụ từ blockchain.
Đáng chú ý, phương thức này thường xuất hiện sau khi các nỗ lực triển khai Cobalt Strike hoặc AdaptixC2 bị chặn đứng. Các nhóm tấn công, tiêu biểu là đối tượng được cho là KongTuke (hay còn gọi là Woodgnat), đã sử dụng chuỗi tấn công phức tạp bao gồm: node.exe để thực thi JavaScript, kết hợp với các lệnh PowerShell, Windows command-line và cả các tiện ích mở rộng trình duyệt độc hại như NexShield.
Bên cạnh đó, các chiến dịch ClickFix cũng đang gia tăng mạnh mẽ. Kẻ tấn công sử dụng các thông báo xác thực CAPTCHA giả mạo trên các trang web bị xâm nhập để lừa người dùng tự tay sao chép và dán lệnh độc hại vào Windows Terminal hoặc Run dialog. Điểm mới của chiến dịch này là việc sử dụng blockchain Polygon làm “sổ địa chỉ” động cho hạ tầng C2 (Command and Control), khiến việc chặn các tên miền hoặc địa chỉ IP đơn lẻ trở nên kém hiệu quả.
Để phòng chống các cuộc tấn công kiểu này, các tổ chức cần thực hiện các biện pháp:
- Liên tục kiểm tra, rà soát các thay đổi bất thường trên các website công khai.
- Hạn chế cài đặt các tiện ích mở rộng trình duyệt không được phê duyệt.
- Tăng cường đào tạo nhận thức an ninh mạng cho nhân viên để nhận diện các chiêu trò kỹ thuật xã hội (social engineering) như ClickFix.
- Giám sát chặt chẽ các tiến trình thực thi hợp lệ nhưng có hành vi bất thường trong hệ thống.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.