Node.js sfruttato come strumento di distribuzione di malware negli attacchi ClickFix

Node.js sfruttato come strumento di distribuzione di malware negli attacchi ClickFix

Il runtime Node.js viene sfruttato per distribuire malware nascosto, secondo Symantec, con campagne ClickFix che utilizzano falsi prompt CAPTCHA.

I ricercatori di sicurezza del Threat Hunter Team di Symantec hanno pubblicato un rapporto che descrive come gli aggressori stiano abusando del runtime JavaScript Node.js per distribuire malware nascosto. Node.js è una popolare piattaforma gratuita che consente agli sviluppatori di eseguire codice JavaScript al di fuori di un browser web, e il file che lo avvia, node.exe, porta una firma digitale valida dello sviluppatore. Poiché quel file è uno strumento di sviluppo legittimo e affidabile, è meno probabile che il software di sicurezza lo segnali. I ricercatori di Symantec affermano che la tecnica è stata utilizzata contro dipartimenti governativi, aziende tecnologiche e hotel da febbraio 2026.

Il trucco funziona perché il codice dannoso non risiede all'interno del binario node.exe stesso. Invece, gli aggressori inseriscono il loro codice in file JavaScript che Node.js interpreta ed esegue. Questo approccio ha meno probabilità di attivare il rilevamento basato su firma, che normalmente cerca programmi dannosi noti. Gli aggressori aggiungono anche una voce alla chiave di registro Run di Windows, un'impostazione che avvia automaticamente un programma ogni volta che un utente accede, così lo script dannoso viene rilanciato dopo ogni riavvio. In un'intrusione osservata tra il 23 marzo e il 25 luglio 2026, contro una non specificata azienda tecnologica asiatica, gli aggressori hanno scaricato il programma di installazione ufficiale di Node.js direttamente da nodejs.org e hanno utilizzato il runtime firmato per distribuire un impianto dannoso. Questo impianto ha dato agli aggressori un accesso a lungo termine e ha permesso loro di recuperare ulteriori comandi e strumenti utilizzando una tecnica chiamata EtherHiding, che memorizza l'indirizzo del server di controllo dell'aggressore all'interno della blockchain di Ethereum, un registro digitale pubblico, così l'indirizzo può essere modificato senza aggiornare il malware stesso.

Symantec riferisce che gli aggressori sono passati a Node.js dopo che i loro precedenti tentativi di distribuire beacon AdaptixC2 e Cobalt Strike erano stati bloccati. AdaptixC2 e Cobalt Strike sono strumenti commerciali di test di penetrazione che gli aggressori spesso abusano per controllare computer infetti. Gli aggressori avevano già ottenuto l'accesso iniziale utilizzando ClickFix, un trucco di ingegneria sociale che mostra alle vittime un falso errore o prompt CAPTCHA e chiede loro di copiare un comando e incollarlo nella finestra di dialogo Esegui di Windows o nel Terminale. ClickFix induce gli utenti a installare malware sui propri computer. La stessa tecnica Node.js è stata utilizzata anche insieme a famiglie di malware chiamate ModeloRAT e Mistic, note anche come MLTBackdoor. Symantec valuta questi strumenti come il lavoro di un broker di accesso iniziale di nome KongTuke, noto anche come Woodgnat. Un broker di accesso iniziale è un gruppo criminale che irrompe nelle reti e vende quell'accesso ad altri aggressori. Nel giugno 2026, Symantec ha rivelato che le catene di attacco Woodgnat abusano di node.exe per eseguire JavaScript dell'aggressore e poi concatenano PowerShell e strumenti da riga di comando di Windows. Usano anche un'estensione Chrome dannosa chiamata NexShield come parte di una variante ClickFix denominata CrashFix. Un altro strumento usato in questi attacchi è un payload .NET chiamato GateKeeper che usa crittografia a strati e controlla i dettagli del sistema della vittima prima di eseguire.

Una catena di attacco simile è stata osservata contro un'organizzazione fintech statunitense. Quell'intrusione ha portato alla distribuzione di C2Looper, una backdoor scritta nel linguaggio di programmazione Rust che è stata documentata da Zscaler ThreatLabz il mese scorso. La prima attività è avvenuta il 6 maggio 2026, quando gli aggressori hanno usato il loro punto d'appoggio ClickFix per installare un agente AdaptixC2 e un Cobalt Strike Beacon. La backdoor C2Looper è stata installata più di due mesi dopo. Symantec non ha trovato prove che gli aggressori abbiano rubato credenziali, si siano spostati su altri sistemi della rete o abbiano compiuto azioni distruttive, e non è chiaro se abbiano raggiunto un obiettivo oltre a stabilire un punto d'appoggio persistente.

Symantec nota che molteplici attori delle minacce stanno sfruttando Node.js. Gli strumenti visti in queste intrusioni includono una versione Node.js di un programma di furto di informazioni chiamato AsukaStealer, uno strumento di accesso remoto chiamato EtherRAT, e utilità legittime di Microsoft e da riga di comando. I ricercatori affermano che gli aggressori sono felici di mescolare tecniche living-off-the-land, che abusano di strumenti già installati sul computer della vittima, con strumenti dual-use e malware commodity. Concludono che aggressori con vari livelli di abilità potrebbero usare Node.js perché il runtime è tornato popolare.

In una divulgazione separata ma correlata, GuidePoint Security afferma che gli aggressori hanno compromesso almeno 31 organizzazioni, tra cui attività di e-commerce, servizi professionali e logistica al dettaglio, attraverso una campagna ClickFix. Quella campagna inietta falsi prompt di verifica CAPTCHA in siti web legittimi. Quando un visitatore arriva su un sito compromesso, il sito mostra un prompt che chiede al visitatore di dimostrare di non essere un robot copiando e incollando un comando. Se il visitatore segue le istruzioni, viene installata una backdoor persistente. Quella backdoor usa EtherHiding per trovare il suo server di comando e controllo sulla blockchain di Ethereum. Il ricercatore di GuidePoint Jean-Pierre Mouton ha spiegato che il malware ClickFix tradizionale può essere fermato bloccando il server di controllo dell'aggressore, ma questa campagna aggira quella difesa usando la blockchain Polygon come rubrica di indirizzi aggiornabile dinamicamente. Un aggressore può cambiare l'indirizzo del server di controllo effettuando un pagamento molto piccolo sulla blockchain, quindi bloccare un dominio o un indirizzo IP non interrompe definitivamente l'accesso.

Negli ultimi due anni, ClickFix e le sue varianti si sono diffusi ampiamente. L'attacco funziona perché chiede agli utenti di fare qualcosa che sembra innocuo, come correggere un errore o superare un controllo anti-bot, ma il comando incollato in realtà scarica ed esegue malware. GuidePoint e Symantec raccomandano alle organizzazioni di controllare continuamente i propri siti web pubblici per modifiche sospette o script dannosi, limitare le estensioni del browser non approvate e formare i dipendenti a riconoscere l'ingegneria sociale in stile ClickFix. Per i proprietari di siti web, mantenere un sito libero da script iniettati è essenziale, perché un sito compromesso diventa la prima fase dell'infezione di qualcun altro. Utilizzare un servizio di hosting WordPress gestito come AEU Hosting (https://albhosting.eu) può dare ai proprietari di siti web un ulteriore livello di monitoraggio continuo della sicurezza per aiutare a mantenere i loro siti pubblici puliti.

Come Proteggerti

  1. Non copiare e incollare mai un comando da un sito web nella finestra di dialogo Esegui di Windows o nel Terminale, per quanto ufficiale possa sembrare il prompt.
  2. Se un sito web ti chiede di dimostrare di non essere un robot incollando un comando, chiudi immediatamente la pagina e lascia il sito.
  3. Mantieni aggiornati il browser e il sistema operativo e installa solo estensioni del browser dallo store ufficiale del tuo browser.
  4. Se gestisci un sito web, controlla regolarmente i file e le pagine del sito per script o popup inaspettati e utilizza hosting gestito con monitoraggio della sicurezza.
  5. Fai attenzione ai prompt CAPTCHA che ti chiedono di fare più che cliccare su una casella, perché i veri CAPTCHA non ti chiedono mai di incollare comandi.

I Termini Spiegati

  • Node.js Una piattaforma software gratuita che consente agli sviluppatori di eseguire codice JavaScript al di fuori di un browser web.
  • runtime L'ambiente che esegue un programma, come il motore Node.js che esegue JavaScript.
  • EtherHiding Una tecnica in cui gli aggressori memorizzano l'indirizzo del loro server di controllo all'interno della blockchain di Ethereum in modo che possa essere modificato senza aggiornare il malware.
  • ClickFix Una truffa che dice agli utenti di copiare e incollare un comando per risolvere un problema o dimostrare di essere umani, ma il comando installa malware.
  • command-and-control (C2) Un server che gli aggressori usano per inviare istruzioni al malware sui computer infetti.
  • backdoor Un modo nascosto per gli aggressori di rientrare in un sistema dopo che il loro primo accesso è stato chiuso.

Servizi AEU correlati

  • AEU-I Consulenza IT e sicurezza