Node.js: Cảnh báo Lỗ hổng Nghiêm trọng Bị Lạm dụng Mã độc

Node.js: Cảnh báo Lỗ hổng Nghiêm trọng Bị Lạm dụng Mã độc
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Lỗ hổng Node.js bị lạm dụng để cài cắm mã độc

Các đối tượng tội phạm mạng đang ngày càng lạm dụng Node.js, một môi trường runtime JavaScript phổ biến, để đưa mã độc vượt qua các biện pháp phòng thủ bảo mật. Phát hiện này đến từ nhóm Symantec Threat Hunter Team.

Kể từ tháng 2 năm 2026, nhiều đối tượng đã khai thác công cụ hợp pháp, được ký số, để thực thi mã độc trong khi né tránh việc bị phát hiện. Nạn nhân bao gồm các cơ quan chính phủ, các công ty công nghệ và khách sạn tại Châu Á và Hoa Kỳ.

Phương thức tấn công qua Node.js

Lợi dụng tính hợp pháp của Node.js

Sức hấp dẫn của Node.js đối với kẻ tấn công nằm ở tính hợp pháp của nó. Do node.exe là một công cụ phát triển đã được ký số và đáng tin cậy, phần mềm bảo mật hiếm khi gắn cờ nó là đáng ngờ.

Thay vì triển khai một tệp thực thi độc hại thông thường, kẻ tấn công thiết lập môi trường runtime hợp pháp và sử dụng nó để chạy các tập lệnh JavaScript độc hại. Logic độc hại được giữ ẩn bên trong các tập lệnh được diễn giải thay vì trong một tệp nhị phân.

Khai thác Node.js để thực thi mã độc

Một trong những trường hợp nổi bật liên quan đến một công ty công nghệ Châu Á. Tại đây, kẻ tấn công, sau khi nhiều lần bị chặn khi cố gắng triển khai AdaptixC2 và Cobalt Strike Beacon, đã tải xuống trình cài đặt Node.js chính thức từ nodejs.org.

Sau đó, họ sử dụng Node.js runtime để chạy một implant, có khả năng giao tiếp với các cổng Ethereum blockchain thông qua kỹ thuật EtherHiding. Kỹ thuật này cho phép ẩn giấu các lệnh hoặc payload bên trong các smart contract.

Cùng một nhóm tấn công đã xâm nhập vào một công ty fintech tại Hoa Kỳ. Lần này, họ triển khai một backdoor viết bằng Rust có tên là C2Looper. Theo Zscaler, C2Looper có khả năng được sử dụng để thiết lập bàn đạp cho các nhà khai thác ransomware trước khi thực hiện di chuyển ngang trong mạng.

Cơ sở hạ tầng chỉ huy và kiểm soát (C2) dùng chung, bao gồm cả domain datalayerservice, cho thấy hai cuộc xâm nhập này có thể liên quan đến cùng một đối tượng tấn công.

Kết hợp Node.js với các công cụ khác

Các cuộc tấn công khác đã kết hợp việc lạm dụng Node.js với ModeloRAT. Đây là một công cụ được cho là do một nhà môi giới truy cập ban đầu (initial access broker) có tên Woodgnat hoặc KongTuke phát triển. Nhà môi giới này có liên quan đến nhiều họ ransomware khác nhau, bao gồm Qilin, Interlock, Rhysida, Akira, 8Base, Black Basta và Embargo.

Symantec lưu ý rằng kỹ thuật này không chỉ giới hạn ở một nhóm tấn công duy nhất. Kể từ tháng 2 năm 2026, nhiều đối tượng với các kỹ năng và mục tiêu khác nhau, từ các giai đoạn tiền ransomware đến đánh cắp thông tin đăng nhập và tiền điện tử, đã áp dụng phương thức lạm dụng Node.js.

Các công cụ đáng chú ý được quan sát kết hợp với Node.js bao gồm một phiên bản Node.js mới của AsukaStealer, được sử dụng chống lại các khách sạn Châu Á, và EtherRAT, một trojan truy cập từ xa khác dựa vào blockchain.

Khuyến nghị phòng chống

Vì hoạt động độc hại ẩn giấu bên trong một môi trường runtime đáng tin cậy, các nhóm bảo mật nên giám sát các cài đặt Node.js không mong muốn, các mục đăng ký Run-key bất thường và lưu lượng truy cập đi đến các điểm cuối RPC blockchain như các cổng Ethereum. Đây là những dấu hiệu bất thường trên các máy không nên chạy các công cụ dành cho nhà phát triển.

Như các nhà nghiên cứu của Symantec đã chỉ ra, sự hồi sinh của kỹ thuật cũ này là lời nhắc nhở rằng kẻ tấn công hiếm khi từ bỏ những phương pháp vẫn còn hiệu quả. Việc cập nhật bản vá và giám sát chặt chẽ các hoạt động bất thường là rất quan trọng để tăng cường an ninh mạng.

Tìm hiểu 7 giai đoạn triển khai AI SOC theo chỉ số đo lường – Tải xuống Playbook triển khai AI SOC miễn phí 2026. Playbook triển khai AI SOC.