Node.js Arma dei Malware: ClickFix ed EtherHiding aggirano Windows e colpiscono governi e aziende
Featured

Node.js Arma dei Malware: ClickFix ed EtherHiding aggirano Windows e colpiscono governi e aziende

Gli attacchi informatici piu recenti mostrano un uso sempre piu frequente di Node.js come vettore per la distribuzione di malware. I criminali informatici sfruttano il runtime JavaScript legittimo e firmato, in particolare il file node.exe, per eseguire script malevoli e installare payload persistenti senza dover introdurre subito un eseguibile sospetto.

Questa scelta aumenta le probabilita di eludere i controlli basati su firme, dato che il codice dannoso risiede in file interpretati e puo essere rilanciato a ogni accesso tramite una chiave Run nel registro di Windows.

In diverse campagne osservate dal 2026, la tecnica e stata utilizzata contro enti governativi, aziende tecnologiche e strutture alberghiere. In un caso, gli aggressori hanno scaricato il programma di installazione ufficiale di Node.js dal sito legittimo e lo hanno impiegato come strumento affidabile per avviare un impianto malevolo dedicato al mantenimento dellaccesso nel tempo. Per il recupero di comandi e strumenti aggiuntivi, e stata associata una tecnica nota come EtherHiding, che consente di individuare infrastrutture di comando e controllo in modo piu dinamico.

Il contesto operativo evidenzia anche luso combinato di living off the land e strumenti dual use. Gli attaccanti concatenano spesso JavaScript eseguito da Node.js con PowerShell e utilita della riga di comando di Windows, creando catene di esecuzione flessibili e difficili da bloccare con un singolo controllo. In parallelo, alcune varianti di campagne basate su ingegneria sociale, come ClickFix, inducono gli utenti a copiare e incollare comandi in Windows Run o nel terminale, compromettendo direttamente i sistemi.

Sono stati inoltre collegati strumenti come backdoor moderne e componenti scritti in linguaggi diversi, inclusi payload .NET con cifratura a strati e logiche di fingerprinting, oltre a backdoor in Rust. In altri scenari, compare anche una versione Node.js di infostealer, a conferma che Node.js e diventato un ambiente comodo per attori con livelli di competenza differenti.

Per ridurre il rischio, e importante monitorare in modo continuo i siti pubblici per modifiche sospette, limitare estensioni del browser non approvate e rafforzare la formazione contro le truffe basate su falsi controlli CAPTCHA e richieste di esecuzione comandi.

We use cookies

Utilizziamo i cookie sul nostro sito Web. Alcuni di essi sono essenziali per il funzionamento del sito, mentre altri ci aiutano a migliorare questo sito e l'esperienza dell'utente (cookie di tracciamento). Puoi decidere tu stesso se consentire o meno i cookie. Ti preghiamo di notare che se li rifiuti, potresti non essere in grado di utilizzare tutte le funzionalità del sito.