Admin
Администратор
Киберпреступники активно используют доверенную среду выполнения Node.js для распространения вредоносных программ. Согласно новому отчёту команды Symantec Threat Hunter, этот метод применяется в атаках на государственные учреждения, технологические компании и отели с февраля 2026 года. Основное преимущество метода заключается в том, что node.exe — это легитимный инструмент разработчика с цифровой подписью, что делает его менее подозрительным для систем защиты. Вредоносный код злоумышленников находится в интерпретируемых скриптах, а не в бинарных файлах, что снижает вероятность обнаружения сигнатурными методами. В одном из случаев злоумышленники загрузили официальный установщик Node.js с сайта nodejs.org и использовали его для установки вредоносного импланта, который обеспечивал долгосрочный доступ к системе. Этот подход стал альтернативой после того, как попытки использовать другие инструменты, такие как AdaptixC2 и Cobalt Strike, были заблокированы. Злоумышленники также используют другие инструменты, такие как ModeloRAT и Mistic, которые связаны с группой KongTuke. Эксперты рекомендуют организациям усилить мониторинг публичных сайтов и обучать сотрудников распознавать социальную инженерию.