Ciberatacantes están explotando el entorno de ejecución de JavaScript Node.js, una herramienta legítima y de confianza, para desplegar cargas maliciosas en ataques dirigidos. Desde febrero de 2026, esta técnica ha sido observada en intrusiones contra departamentos gubernamentales, empresas de tecnología, organizaciones del sector hotelero, y compañías de servicios financieros, comercio electrónico y logística en Asia y EE. UU.

La eficacia de este método reside en que node.exe, el ejecutable de Node.js, es una herramienta de desarrollo firmada y legítima. Esto permite que el código malicioso resida en scripts interpretados, dificultando su detección por soluciones basadas en firmas. Los atacantes logran la persistencia mediante entradas en el registro que relanzan la carga útil en cada inicio de sesión.

El vector de acceso inicial suele ser la técnica de ingeniería social conocida como ClickFix, que engaña a los usuarios con falsas verificaciones CAPTCHA para que ejecuten comandos maliciosos. Una vez dentro, los atacantes descargan instaladores oficiales de Node.js para desplegar implantes maliciosos, establecer acceso persistente y obtener comandos o herramientas adicionales. Se han observado diversas cargas útiles, incluyendo AdaptixC2, Cobalt Strike, ModeloRAT, Mistic (MLTBackdoor), la extensión maliciosa NexShield, GateKeeper, C2Looper (un backdoor basado en Rust), AsukaStealer y EtherRAT. Un aspecto innovador de algunas campañas ClickFix es el uso de la blockchain de Polygon para alojar dinámicamente las direcciones de sus servidores de comando y control (C2) a través de EtherHiding, un mecanismo que dificulta el bloqueo tradicional de IPs.

Esta estrategia hace que el bloqueo de dominios o direcciones IP individuales sea ineficaz, ya que los atacantes pueden redirigir máquinas comprometidas a nuevos servidores C2 automáticamente. Múltiples grupos de ciberatacantes están empleando esta técnica, combinando herramientas legítimas, software malicioso comercial y desarrollos propios.

Para mitigar esta amenaza, las organizaciones deben realizar auditorías continuas de sus sitios web públicos en busca de cambios sospechosos o scripts maliciosos. Es crucial restringir las extensiones de navegador no aprobadas y reforzar la capacitación en concienciación sobre ciberseguridad para que los empleados puedan reconocer tácticas de ingeniería social como las de ClickFix, que los engañan para que comprometan sus propios sistemas.

Qué significa para tu empresa: La sofisticación de estos ataques, que combinan ingeniería social con el abuso de herramientas legítimas y mecanismos avanzados de C2, subraya la necesidad de una defensa multicapa robusta. Una estrategia de seguridad gestionada por capas es fundamental, con énfasis particular en la protección de endpoints EDR/XDR para detectar y neutralizar actividades maliciosas que evaden las defensas tradicionales. Adicionalmente, un SOC con monitoreo 24/7 es crucial para identificar comportamientos anómalos y responder rápidamente a incidentes, minimizando el impacto de este tipo de amenazas persistentes y evasivas. Para Fortinet, esto se alinea con las capacidades de detección avanzada de su plataforma FortiEDR y la visibilidad que ofrecen sus soluciones NGFW y FortiAnalyzer.

Fuente original: The Hacker News — ver artículo →

#malware#phishing#backdoor#fortinet