数据世界
产业资讯 宏观经济 企业动态 人物动态 科技数码 数据洞察 AI前沿 行业峰会 热点资讯

Node.js成黑客新宠?微软提醒警惕其传播恶意软件风险

2025-04-17来源:ITBEAR编辑:瑞雪

近期,微软发布安全警示,指出Node.js正被不法分子用作传播恶意软件的新工具,这一趋势引发了网络安全领域的广泛关注。

据悉,自2024年10月起,微软便持续监测到一系列针对其客户的网络攻击活动,部分攻击甚至延续到了2025年4月。在这些攻击中,Node.js扮演了关键角色。Node.js作为一个开源的跨平台运行环境,原本旨在让开发者能够在浏览器之外运行Javascript代码,但这一特性却被网络犯罪分子巧妙利用,成为隐藏恶意软件、绕过传统安全防御的新手段。

微软通过实例详细阐述了这一新型攻击方式。犯罪分子通过发布与加密货币相关的恶意广告,诱导用户下载看似合法的安装程序,这些程序实则内嵌了恶意的DLL文件,用于收集系统信息。随后,一个精心设计的PowerShell脚本会下载Node.js的二进制文件和一个Javascript文件,并利用Node.js执行该脚本。这个Javascript文件一旦运行,便会执行一系列恶意操作,包括加载多个模块、向设备添加证书,以及窃取浏览器中的敏感信息。

更为严重的是,这些恶意行为往往预示着后续的凭据窃取、规避检测或执行二次负载等更复杂的攻击活动。微软强调,这些攻击手段的变化表明,网络犯罪分子正在不断寻求新的技术突破,以绕过现有的安全防御机制。

在另一案例中,黑客采用了名为ClickFix的社会工程手段,试图欺骗受害者执行恶意的PowerShell命令。一旦命令被执行,便会触发多个组件的下载与执行,其中同样包括Node.js的二进制文件。这种方式使得Javascript代码无需通过文件形式,便可直接在命令行中运行,从而大大增强了攻击的隐蔽性和灵活性。

值得注意的是,尽管Python、PHP和AutoIT等传统脚本语言在威胁活动中仍然占据重要地位,但威胁行为者正在逐渐转向编译后的Javascript,甚至直接利用Node.js在命令行中运行脚本。微软警告称,这种技术、战术和程序(TTPs)的变化意味着,尽管与Node.js相关的恶意软件数量目前并不突出,但其正迅速融入不断变化的网络威胁格局之中,成为网络安全领域的新挑战。

百度发布多项AI重磅成果,李彦宏:内化AI能力让智能不再是成本而是生产力
“当AI能力被内化,成为一种原生的能力,智能就不再是成本,而是生产力。”11月13日举办的2025百度世界大会上,百度创始人李彦宏演讲时表示,更应关心如何让AI跟每一项任务有机结合,“让AI成为企业发展和个人成长的原生推动力。”作为最早进军AI赛道的科技公司,百度正

2025-11-13

昆仑芯未来五年“按年上新”,百度智能云宣布打造最硬AI云
11月13日,在百度世界2025大会上,百度智能云正式发布全新一代昆仑芯及基于昆仑芯的超节点产品天池,并公布未来五年按年推出新产品的规划。百度集团执行副总裁、百度智能云事业群总裁沈抖表示,AI基础设施一定是长期投资,面向未来百度智能云将坚定长期布局,持续打造最

2025-11-13

双十一声学品类迎来“迷你风暴”,BOYAmini系列以技术革新领跑无线麦克风市场
随着“双十一”购物狂欢的开启,消费电子品类再度成为用户关注的焦点。在音频设备领域,轻量化、智能化与专业化的融合正成为新的趋势。据京东平台10月20日的“首小时战报”显示,BOYA品牌在数码影音娱乐类目中,专业音频解决方案厂商排名第一,搜索量与销售额双双跻身榜

2025-11-11

合合信息与上海交通大学开展课题合作研究,共探智能文档图像处理前沿技术
计算机视觉技术作为AI的“眼睛”,是当前人工智能领域的重要研究方向。近期,计算机视觉领域三大顶级学术会议之一的国际计算机视觉大会(ICCV 2025)顺利举行。会议期间,合合信息联合上海交通大学等机构主办了首届VQualA视觉质量评估研讨会,同时,为了推动建立智能文档

2025-11-07

伊利与京东启动“试销实验室” 打造新品孵化生态标杆
11月3日,伊利集团与京东联合举办战略合作发布会,正式启动“伊利x京东试销实验室”。此举标志着双方的合作由传统的渠道销售,全面迈向了基于用户洞察、共创产品、整合供应链的“价值共生”新阶段。现场直击:从“渠道铺货”到“用户造品”的战略升维依托京东新品创新中

2025-11-05

启信宝获得法博会“行业洞见奖”,相关服务即将登陆“深律通”
为构建多元联动、创新开放的法律服务体系,近日,以“以法律创新护航科技与产业创新”为主题的2025深圳法律服务博览会(下称“法博会”)顺利举办,吸引国内外权威机构和行业专家参与。合合信息旗下启信宝凭借其在法律科技领域的创新应用,于法律科技产品大赛中斩获“行业

2025-11-04

陈天桥在AIAS上提出:发现式AI而不是生成式AI是AGI的标准
10月27日、28日,AI驱动科学研讨会(Symposium for AI Accelerated Science,AIAS 2025)在美国旧金山举行。会议汇聚了近30位全球顶尖学者与产业领袖,与现场数百位学者、学生共同探讨AI如何驱动科学发现。会上,盛大集团、天桥脑科学研究院创始人陈天桥发表主题演讲,首

2025-11-03

从国家授时中心攻击事件,看数据中心安全的底层逻辑与实践路径
近期,国家安全教育日披露的美国国家安全局对我国国家授时中心的长期攻击案件,让关键信息基础设施的安全防护问题再次成为焦点。作为支撑金融交易毫秒级同步、电力调度精准控制、航空航天轨道计算的“时间中枢”,国家授时中心的安全直接关联国计民生运转,而此次攻击的

2025-10-30

Excel服务器2025实现了不用安装Excel也能实现Excel共享
想象一下这样的场景:企业信息化部门的王经理正在部署一套传统的Excel服务器,却被告知必须为每台电脑安装特定版本的Office软件;业务部门的小张发现,虽然名为“服务器”,但想要在手机上审批流程却无法实现;财务总监李总需要整合ERP和CRM系统的数据生成经营分析报告,

2025-10-28

全国盛会·智育未来——大沩赋能AI体育教育高质量发展
10月24日至26日,第86届中国教育装备展示会在青岛世界博览城成功举办。本届展会以“人工智能引领教育装备高质量发展”为主题,由中国教育装备行业协会主办,山东省教育厅和青岛市人民政府共同承办,集中展示了全国教育装备领域的最新技术成果与应用实践。浙江大沩携其智

2025-10-25