Node.js firmado usado como vector de malware en ataques dirigidos a gobiernos y empresas
Desde febrero de 2026, actores de amenaza aprovechan el binario legítimo node.exe para evadir detecciones y mantener persistencia en infraestructuras críticas.

Los investigadores de Symantec Threat Hunter publicaron este martes un informe que detalla cómo varios grupos de amenaza están explotando el runtime de Node.js, firmado por Microsoft, para distribuir cargas útiles sin disparar los sistemas basados en firmas. El método consiste en descargar el instalador oficial desde nodejs.org, ejecutar scripts JavaScript maliciosos y crear una entrada en la clave Run del registro para relanzar el payload en cada inicio de sesión.
En un caso observado entre el 23 marzo y el 25 julio de 2026, un atacante comprometió una empresa tecnológica asiática. Tras usar la técnica ClickFix para obtener acceso inicial, descargó el instalador de Node.js y lo empleó como plataforma de ejecución para un implante llamado EtherHiding, que permite la comunicación con servidores C2 y la extracción de herramientas. El mismo enfoque se combinó con malware como ModeloRAT, Mistic (también conocido como MLTBackdoor) y una extensión de Chrome maliciosa denominada NexShield, todas atribuidas al broker de acceso inicial KongTuke (Woodgnat).
Los reportes de Symantec indican que el abuso de node.exe se ha visto en cadenas de ataque contra departamentos gubernamentales, compañías de tecnología, hoteles y una fintech estadounidense. En el último caso, la persistencia facilitó la implantación de C2Looper, un backdoor escrito en Rust descubierto por Zscaler ThreatLabz. A diferencia de los intentos previos con AdaptixC2 y Cobalt Strike, que fueron bloqueados, el uso de Node.js permite ejecutar código JavaScript interpretado, dificultando la detección basada en firmas.
GuidePoint Security confirmó que al menos 31 organizaciones fueron comprometidas mediante la campaña ClickFix, que inyecta falsos CAPTCHAs y utiliza EtherHiding para localizar infraestructura C2 en la cadena de bloques Polygon. La capacidad de actualizar dinámicamente las direcciones de C2 a bajo costo (centavos por transacción) hace ineficaz la simple eliminación de dominios o IPs.
Para mitigar este vector, los expertos recomiendan auditorías continuas de los sitios web públicos, bloqueo de extensiones de navegador no aprobadas y formación de usuarios para reconocer intentos de ClickFix. Además, restringir la ejecución de node.exe fuera de entornos controlados y monitorear la creación de entradas Run en el registro puede reducir la superficie de ataque.
En resumen, la popularidad renovada de Node.js ha abierto una puerta a actores con distintos niveles de habilidad, que combinan herramientas legítimas y malware de bajo perfil para lograr persistencia y evasión. La comunidad debe reforzar la visibilidad de los procesos de Node.js en entornos críticos y actualizar las políticas de control de aplicaciones para evitar que un runtime de confianza se convierta en una herramienta de distribución de malware.

