Node.js

利用信任機制繞過偵測:攻擊者將 Node.js 運行環境轉化為惡意軟體傳遞工具

作者

該內容精準捕捉了現代攻擊者從『製造惡意程式』轉向『利用合法工具』的戰術偏移。其分析邏輯嚴密,明確指出 Node.js 簽署信任漏洞與區塊鏈去中心化 C2 的協同效應,具有極高的技術警示價值;但其防禦建議較偏向基礎管理,缺乏針對 Node.js 執行行為(如異常子程序啟動)的深度監控指標,在實務應對上仍有保留空間。

利用信任機制繞過偵測:攻擊者將 Node.js 運行環境轉化為惡意軟體傳遞工具

近期資安研究揭露了一種新型的攻擊趨勢,威脅行為者開始利用 Node.js 的 JavaScript 運行環境作為部署惡意載荷的工具。根據 Symantec 威脅獵人團隊的報告,自 2026 年 2 月起,已有針對政府部門、科技公司及飯店業的定向攻擊採取此手段。這種攻擊方式的核心在於利用「信任」與「合法性」,將原本用於開發的工具轉化為規避安全防禦的掩護。

背景與攻擊邏輯

Node.js 是一個廣泛使用的開源 JavaScript 運行環境,允許開發者在伺服器端執行 JavaScript 代碼。其執行檔 node.exe 是經過官方數位簽署的合法開發工具。在傳統的端點偵測與回應系統中,經過簽署的合法二進位檔案通常被視為低風險,較不容易觸發警報。

攻擊者正是利用這一點,不再嘗試將惡意代碼編寫成容易被特徵碼偵測(Signature-based detection)的二進位執行檔,而是將惡意邏輯寫在被解釋的 JavaScript 腳本中。當 node.exe 執行這些腳本時,安全軟體看到的僅是一個合法的開發工具在運行腳本,而非一個未知的惡意程式在執行,從而大幅降低了被攔截的機率。此外,攻擊者會透過修改 Windows 登錄檔的 Run 鍵值,確保系統每次登入時都能自動重新啟動該惡意載荷,達成持久化控制。

技術實作與攻擊鏈路

在一次針對亞洲科技公司的案例中,攻擊者先是透過 ClickFix 社交工程手法獲取初始進入權限。ClickFix 是一種偽裝成系統錯誤或 CAPTCHA 驗證的欺騙手段,誘導使用者將一段指令複製並貼上到 Windows 執行對話框或終端機中,讓使用者在不知情的情況下自行執行惡意指令。

當攻擊者發現傳統的 Cobalt Strike 或 AdaptixC2 等遠端控制工具(C2)被防禦系統攔截後,便轉而採用 Node.js 方案。他們直接從官方網站下載合法的 Node.js 安裝程式,利用其運行環境部署惡意植入物。為了進一步隱匿指令控制伺服器的位置,攻擊者使用了名為 EtherHiding 的技術。

EtherHiding 是一種極具威脅的隱匿手段,它將 Polygon 加密貨幣區塊鏈當作一個動態更新的通訊錄。傳統的 C2 伺服器一旦域名或 IP 被封鎖,攻擊路徑就會中斷;但透過區塊鏈,攻擊者只需支付極低成本更新區塊鏈上的地址,所有受感染的機器就能自動導向新的控制伺服器。這種去中心化的方式讓單純封鎖單一 IP 或域名的防禦策略失效。

多樣化的工具組合與影響

這類攻擊顯示出威脅行為者傾向於混合使用「離地攻擊」(Living-off-the-land,指利用系統內建合法工具進行攻擊)與自定義惡意軟體。除了 Node.js,攻擊鏈中還出現了如 ModeloRAT、Mistic (MLTBackdoor) 等後門程式,以及名為 GateKeeper 的 .NET 載荷,後者具備分層加密與受害者指紋識別功能,能精準判斷目標環境。

在針對美國金融科技公司的案例中,攻擊者部署了基於 Rust 語言開發的 C2Looper 後門。雖然在該案例中未觀察到 Node.js 的直接參與,但 Symantec 指出,其攻擊鏈路與域名特徵與前述案例高度相似,顯示同一批攻擊者會根據目標環境的防禦強度,靈活切換使用 Node.js 或其他後門工具。此外,還發現了 AsukaStealer 的 Node.js 版本,證明即便是在資訊竊取類軟體中,Node.js 也因其跨平台與易於隱匿的特性而重新受到青睞。

實務限制與防禦建議

儘管 Node.js 提供了強大的規避能力,但其依賴於受害環境中必須安裝或能執行 Node.js 運行環境。對於嚴格管控軟體安裝清單的企業環境,這種方式的門檻較高。然而,對於開發人員較多、權限管控較鬆的技術型組織,此類攻擊具有極高成功率。

面對這種將合法工具武器化的趨勢,組織不能僅依賴對執行檔簽署的信任。建議採取以下防禦措施:首先,持續稽核對外公開網站的變更,防止被植入 ClickFix 類型的社交工程腳本。其次,嚴格限制未經授權的瀏覽器擴充功能與第三方運行環境的安裝。最重要的是,強化員工的安全意識培訓,讓使用者意識到任何要求將指令複製並貼上到系統終端機的操作都具有極高風險。

本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。