كشفت وحدة Symantec Threat Hunter أن مهاجمين باتوا يستغلون بيئة تشغيل Node.js الموثوقة لنشر برمجيات خبيثة في هجمات موجهة ضد وزارات حكومية، شركات تقنية، وفنادق منذ فبراير 2026. خطورة هذه التقنية تكمن في أن الملف التنفيذي node.exe موقع وشرعي، مما يقلل فرص اكتشافه عبر أدوات الحماية التقليدية.
استغلال الثقة في Node.js
المهاجمون يقومون بتنزيل المثبت الرسمي من موقع nodejs.org ثم يستخدمون البيئة الموقعة لتشغيل شيفرات خبيثة مخزنة في نصوص مفسرة بدلًا من ملفات ثنائية، ما يجعلها أقل عرضة للكشف. عبر إضافة مفتاح تشغيل في سجل النظام، يمكن إعادة تشغيل الحمولة الخبيثة عند كل تسجيل دخول، مما يضمن الاستمرارية.
تكتيكات متعددة وأدوات متنوعة
- في إحدى الهجمات ضد شركة تقنية آسيوية، استخدم المهاجمون تقنية EtherHiding لإخفاء البنية التحتية للتحكم والسيطرة.
- تم رصد استخدام أدوات مثل ModeloRAT و Mistic (MLTBackdoor) المرتبطة بوسيط وصول أولي يُعرف باسم KongTuke (Woodgnat).
- هجمات أخرى تضمنت نشر حمولة GateKeeper المبنية على .NET، إضافة إلى امتداد خبيث لمتصفح كروم باسم NexShield.
- ضد مؤسسة مالية أميركية، استُخدم C2Looper، وهو باب خلفي مكتوب بلغة Rust، بعد فشل نشر AdaptixC2 و Cobalt Strike في البداية.
حملة ClickFix: بوابة الدخول
الهجمات الأخيرة ارتبطت بحملة ClickFix التي تستغل صفحات تحقق مزيفة (CAPTCHA) لإقناع المستخدمين بتنفيذ أوامر عبر نافذة Run أو Terminal، مما يؤدي إلى إصابة أجهزتهم.
- الحملة تستهدف نوعين من الضحايا: المؤسسات التي تُحقن مواقعها بالبرمجيات الخبيثة، والمستخدمين الذين يزورون هذه المواقع.
- المهاجمون يستخدمون شبكة Polygon لتحديث عناوين خوادم التحكم بشكل ديناميكي، ما يجعل حجب نطاق واحد أو عنوان IP غير كافٍ لوقف الهجوم.
توصيات دفاعية
لمواجهة هذه التهديدات، ينصح الخبراء بـ:
- مراجعة المواقع العامة باستمرار لرصد أي تغييرات مشبوهة.
- تقييد الإضافات غير المصرح بها على المتصفحات.
- تدريب الموظفين على التعرف على أساليب الهندسة الاجتماعية مثل ClickFix.


























