Siber saldırganlar, zararlı yazılımları sisteme sızdırmak için düzenledikleri çok sayıda saldırıda güvenilir Node.js JavaScript altyapısını kullanıyor.
Symantec Tehdit Avcıları Ekibi'nin (Threat Hunter Team) bugün yayımladığı yeni bir rapora göre, bu saldırı yöntemi Şubat 2026'dan bu yana devlet kurumlarını, teknoloji şirketlerini ve otelleri hedef alan siber saldırılarda aktif olarak kullanılıyor.
Broadcom bünyesindeki siber güvenlik birimi, The Hacker News ile paylaştığı raporda şu ifadeleri kullandı: "Bu tekniğin en büyük avantajı, node.exe dosyasının (Node.js'yi çalıştıran ikili dosya) meşru ve dijital olarak imzalanmış bir geliştirici aracı olması." Birim, raporuna şöyle devam etti: "Saldırganların zararlı kodları ikili bir dosya yerine yorumlanan komut dosyalarında gizleniyor. Bu durum, imza tabanlı güvenlik sistemlerinin alarm vermesini zorlaştırıyor. Üstelik kayıt defterine eklenen bir 'Çalıştır' (Run) anahtarı sayesinde, zararlı yazılım her oturum açılışında otomatik olarak yeniden tetiklenebiliyor."
23 Mart ile 25 Temmuz 2026 tarihleri arasında tespit edilen ve ismi gizli tutulan bir Asya teknoloji şirketini hedef alan sızma girişiminde, saldırganlar nodejs[.]org adresinden resmi Node.js kurulum dosyasını indirdi. Saldırganlar, daha sonra güvenilir ve imzalı bu altyapıyı kullanarak sisteme zararlı bir arka kapı yerleştirdi. Bu sayede kalıcı erişim sağlarken, EtherHiding adı verilen bir teknikle komut ve araçları uzaktan çektiler.
Saldırganların bu yeni yönteme geçmesinin arkasında yatan sebep de ortaya çıktı. Saldırganlar, ClickFix sosyal mühendislik tekniğiyle sisteme ilk erişimi sağladıktan sonra kurbanın ağına AdaptixC2 ve Cobalt Strike beacon'ları yerleştirmek için defalarca deneme yapmış, ancak bu girişimleri güvenlik sistemleri tarafından engellenmişti. Bunun üzerine Node.js tabanlı bu yeni sızma yöntemine yöneldiler.
Raporun dikkat çeken bir diğer detayı ise bu tekniğin farklı zararlı yazılımlarla da birleştirilmesiydi. Saldırganlar, Node.js altyapısını ModeloRAT ve Mistic (diğer adıyla MLTBackdoor) zararlı yazılımlarıyla birlikte kullandı. Güvenlik uzmanları, her iki zararlı yazılımın da KongTuke (diğer adıyla Woodgnat) isimli bir ilk erişim simsarı (initial access broker) tarafından geliştirildiğini değerlendiriyor.