求职场景下NodeJS恶意代码的攻击意图与行为分析问询
恶意NodeJS代码分析(求职场景下的imageDetails.js文件)
一、攻击意图
- 窃取目标主机敏感信息:通过文件遍历获取本地文件内容,结合系统信息收集,最终通过网络请求将数据外传,这是核心攻击目的。
- 利用求职场景信任度:求职者为完成招聘任务通常会无保留运行代码,攻击者借此批量获取求职者主机的隐私数据,若求职者在企业内网环境运行,还可能窃取企业内部信息。
二、攻击向量
- 伪装成合法编程测试:将恶意代码隐藏在看似正常的NodeJS项目仓库中,以招聘实操任务为幌子诱导求职者下载运行。
- 依赖NodeJS环境权限特性:NodeJS的
fs模块默认拥有当前用户的文件访问权限,os模块可直接读取系统元数据,无需额外权限申请,大幅降低攻击实施门槛。
三、具体行为逻辑
- 系统信息收集:调用
os模块获取主机名、操作系统类型、CPU架构、内存信息、用户目录路径等系统元数据,为后续文件遍历和信息归类提供基础。 - 本地文件遍历:通过
fs模块的递归遍历功能,重点扫描用户目录下的高价值敏感文件,典型目标包括:- 配置文件(
.env、.bashrc、.zshrc) - 文档类文件(
.pdf、.docx、.txt) - 代码仓库配置(
.git/config) - 浏览器存储或缓存目录(部分场景下)
- 配置文件(
- 敏感数据提取:对遍历到的文件读取内容,筛选包含密钥、密码、API令牌、个人信息的片段。
- 数据外传:通过HTTP/HTTPS POST请求将收集到的系统信息和敏感数据发送到攻击者预设的远程服务器,通常会对数据做简单编码或加密,避免传输过程中被拦截识别。
- 隐蔽性处理:通过混淆压缩代码逃避人工审查,运行时无明显弹窗或错误提示,完成任务后可能自动删除痕迹或伪造正常输出,让求职者误以为代码运行符合预期。
内容的提问来源于stack exchange,提问作者jspru
相关产品推荐
相关产品推荐

