
Node.js abuzohet si mjet për shpërndarjen e malware në sulmet ClickFix
Runtime-i Node.js po abuzohet për të shpërndarë malware të fshehur, raporton Symantec, me fushata ClickFix që përdorin kërkesa të rreme CAPTCHA.
Studiuesit e sigurisë në Ekipin e Gjuetisë së Kërcënimeve të Symantec kanë publikuar një raport që përshkruan se si sulmuesit po abuzojnë me runtime-in JavaScript Node.js për të shpërndarë malware të fshehur. Node.js është një platformë popullore falas që u lejon zhvilluesve të ekzekutojnë kodin JavaScript jashtë shfletuesit të internetit, dhe skedari që e nis atë, node.exe, mban një nënshkrim të vlefshëm dixhital nga zhvilluesi. Për shkak se ai skedar është një mjet i besuar, legjitim për zhvillues, softueri i sigurisë ka më pak gjasa ta shënojë atë. Studiuesit e Symantec thonë se teknika është përdorur kundër departamenteve qeveritare, kompanive teknologjike dhe hoteleve që nga shkurti 2026.
Truku funksionon sepse kodi keqdashës nuk jeton brenda vetë skedarit node.exe. Në vend të kësaj, sulmuesit vendosin kodin e tyre në skedarë JavaScript që Node.js interpreton dhe ekzekuton. Kjo qasje ka më pak gjasa të shkaktojë zbulim bazuar në nënshkrime, i cili normalisht kërkon programe të njohura keqdashëse. Sulmuesit gjithashtu shtojnë një hyrje në çelësin Run të regjistrit të Windows, një cilësim që nis automatikisht një program çdo herë që përdoruesi hyn, kështu që skripti keqdashës riniset pas çdo rindezjeje. Në një ndërhyrje të vëzhguar midis 23 marsit dhe 25 korrikut 2026, kundër një kompanie teknologjike aziatike të paspecifikuar, sulmuesit shkarkuan instaluesin zyrtar të Node.js direkt nga nodejs.org dhe përdorën runtime-in e nënshkruar për të vendosur një implant keqdashës. Ai implant u dha sulmuesve akses afatgjatë dhe i lejoi ata të merrnin komanda dhe mjete të mëtejshme duke përdorur një teknikë të quajtur EtherHiding, e cila ruan adresën e serverit të kontrollit të sulmuesit brenda blockchain-it Ethereum, një regjistër publik dixhital, në mënyrë që adresa të mund të ndryshohet pa përditësuar vetë malware-in.
Symantec raporton se sulmuesit kaluan në Node.js pasi përpjekjet e tyre të mëparshme për të vendosur AdaptixC2 dhe Cobalt Strike beacons u bllokuan. AdaptixC2 dhe Cobalt Strike janë mjete komerciale të testimit të penetrimit që sulmuesit i keqpërdorin shpesh për të kontrolluar kompjuterët e infektuar. Sulmuesit kishin marrë tashmë akses fillestar duke përdorur ClickFix, një mashtrim inxhinierie sociale që u tregon viktimave një gabim të rremë ose kërkesë CAPTCHA dhe u kërkon atyre të kopjojnë një komandë dhe ta ngjisin në dialogun Run të Windows ose në Terminal. ClickFix i mashtron përdoruesit që të instalojnë malware në makinat e tyre. E njëjta teknikë Node.js është përdorur gjithashtu së bashku me familje malware të quajtura ModeloRAT dhe Mistic, të njohura gjithashtu si MLTBackdoor. Symantec i vlerëson këto mjete si punë të një ndërmjetësi të aksesit fillestar të quajtur KongTuke, i njohur gjithashtu si Woodgnat. Një ndërmjetës i aksesit fillestar është një grup kriminal që depërton në rrjete dhe ua shet atë akses sulmuesve të tjerë. Në qershor 2026, Symantec zbuloi se zinxhirët e sulmit Woodgnat abuzojnë me node.exe për të ekzekutuar JavaScript të sulmuesit dhe më pas lidhin së bashku PowerShell dhe mjete të linjës së komandës së Windows. Ata gjithashtu përdorin një zgjerim keqdashës Chrome të quajtur NexShield si pjesë e një varianti ClickFix të quajtur CrashFix. Një tjetër mjet i përdorur në këto sulme është një ngarkesë .NET e quajtur GateKeeper që përdor enkriptim me shtresa dhe kontrollon detaje rreth sistemit të viktimës përpara se të ekzekutohet.
Një zinxhir i ngjashëm sulmi u vëzhgua kundër një organizate fintech në SHBA. Ai ndërhyrje çoi në vendosjen e C2Looper, një derë e pasme e shkruar në gjuhën e programimit Rust që u dokumentua nga Zscaler ThreatLabz muajin e kaluar. Aktiviteti më i hershëm ndodhi më 6 maj 2026, kur sulmuesit përdorën bazën e tyre ClickFix për të instaluar një agjent AdaptixC2 dhe një Cobalt Strike Beacon. Dera e pasme C2Looper u instalua më shumë se dy muaj më vonë. Symantec nuk gjeti asnjë provë që sulmuesit vodhën kredenciale, u zhvendosën në sisteme të tjera në rrjet ose kryen veprime shkatërruese, dhe është e paqartë nëse ata arritën ndonjë qëllim përtej krijimit të një baze të qëndrueshme.
Symantec vëren se aktorë të shumtë kërcënimi po shfrytëzojnë Node.js. Mjetet e parë në këto ndërhyrje përfshijnë një version Node.js të një programi që vjedh informacion të quajtur AsukaStealer, një mjet aksesi në distancë i quajtur EtherRAT, dhe mjete legjitime të Microsoft dhe të linjës së komandës. Studiuesit thonë se sulmuesit janë të lumtur të përziejnë teknika të jetesës nga toka, të cilat abuzojnë me mjetet e instaluara tashmë në kompjuterin e viktimës, me mjete me përdorim të dyfishtë dhe malware të zakonshëm. Ata përfundojnë se sulmuesit me nivele të ndryshme aftësish mund të po përdorin Node.js sepse runtime-i është kthyer në popullaritet.
Në një zbulim të veçantë por të lidhur, GuidePoint Security thotë se sulmuesit kanë kompromentuar të paktën 31 organizata, duke përfshirë biznese e-commerce, shërbime profesionale dhe logjistikë me pakicë, përmes një fushate ClickFix. Ajo fushatë injekton kërkesa të rreme verifikimi CAPTCHA në faqe interneti legjitime. Kur një vizitor arrin në një faqe të kompromentuar, faqja shfaq një kërkesë që i kërkon vizitorit të provojë se nuk është robot duke kopjuar dhe ngjitur një komandë. Nëse vizitori ndjek udhëzimet, instalohet një derë e pasme e qëndrueshme. Ajo derë e pasme përdor EtherHiding për të gjetur serverin e saj komandë-dhe-kontroll në blockchain-in Ethereum. Studiuesi i GuidePoint, Jean-Pierre Mouton, shpjegoi se malware tradicional ClickFix mund të ndalohet duke bllokuar serverin e kontrollit të sulmuesit, por kjo fushatë e anashkalon atë mbrojtje duke përdorur blockchain-in e kriptomonedhës Polygon si një libër adresash i përditësueshëm dinamikisht. Një sulmues mund të ndryshojë adresën e serverit të kontrollit duke bërë një pagesë shumë të vogël në blockchain, kështu që bllokimi i një domaini ose adrese IP nuk e ndërpret përgjithmonë aksesin.
Gjatë dy viteve të fundit, ClickFix dhe variantet e tij janë përhapur gjerësisht. Sulmi funksionon sepse u kërkon përdoruesve të bëjnë diçka që duket e padëmshme, si rregullimi i një gabimi ose kalimi i një kontrolli roboti, por komanda e ngjitur në fakt shkarkon dhe ekzekuton malware. GuidePoint dhe Symantec rekomandojnë që organizatat të auditojnë vazhdimisht faqet e tyre publike të internetit për ndryshime të dyshimta ose skripte keqdashëse, të kufizojnë zgjerimet e shfletuesit të paaprovuara dhe të trajnojnë punonjësit për të njohur inxhinierinë sociale të stilit ClickFix. Për pronarët e faqeve të internetit, mbajtja e një faqeje të lirë nga skriptet e injektuara është thelbësore, sepse një faqe e kompromentuar bëhet faza e parë e infektimit të dikujt tjetër. Përdorimi i një shërbimi të menaxhuar pritjeje WordPress si AEU Hosting (https://albhosting.eu) mund t'u japë pronarëve të faqeve të internetit një shtresë shtesë të monitorimit të vazhdueshëm të sigurisë për t'i ndihmuar ata të mbajnë faqet e tyre publike të pastra.
Si të Mbroheni
- Asnjëherë mos kopjoni dhe ngjisni një komandë nga një faqe interneti në dialogun Run të Windows ose në Terminal, pavarësisht sa zyrtare duket kërkesa.
- Nëse një faqe interneti ju kërkon të provoni se nuk jeni robot duke ngjitur një komandë, mbyllni faqen menjëherë dhe largohuni nga faqja.
- Mbani të përditësuar shfletuesin dhe sistemin operativ dhe instaloni vetëm zgjerime të shfletuesit nga dyqani zyrtar për shfletuesin tuaj.
- Nëse administroni një faqe interneti, kontrolloni rregullisht skedarët dhe faqet e faqes suaj për skripte ose dritare kërcyese të papritura dhe përdorni pritje të menaxhuar me monitorim sigurie.
- Kini kujdes rreth kërkesave CAPTCHA që ju kërkojnë të bëni më shumë sesa të klikoni një kuti, sepse CAPTCHA-të reale nuk ju kërkojnë kurrë të ngjisni komanda.
Termat e Shpjeguar
- Node.js Një platformë softuerike falas që u lejon zhvilluesve të ekzekutojnë kodin JavaScript jashtë një shfletuesi ueb.
- runtime Mjedisi që ekzekuton një program, si motori Node.js që ekzekuton JavaScript.
- EtherHiding Një teknikë ku sulmuesit ruajnë adresën e serverit të tyre të kontrollit brenda blockchain-it Ethereum në mënyrë që ajo të mund të ndryshohet pa përditësuar malware-in.
- ClickFix Një mashtrim që u thotë përdoruesve të kopjojnë dhe ngjisin një komandë për të rregulluar një problem ose për të provuar se janë njerëz, por komanda instalon malware.
- command-and-control (C2) Një server që sulmuesit përdorin për të dërguar udhëzime te malware në kompjuterët e infektuar.
- backdoor Një mënyrë e fshehur që sulmuesit të kthehen në një sistem pasi hyrja e tyre e parë mbyllet.