Broadcom'a bağlı Symantec Threat Hunter Team, Şubat 2026'dan itibaren hükümet kurumları, teknoloji şirketleri ve otelleri hedef alan saldırılarda Node.js çalışma zamanının (node.exe) meşru, imzalı bir geliştirici aracı olarak suistimal edildiğini tespit etti.

Mart–Temmuz 2026 arasında bir Asya teknoloji şirketine yönelik sızmada saldırganlar resmi nodejs.org yükleyicisini indirip, yorumlanan betiklerde saklı kötü amaçlı kodu EtherHiding yöntemiyle çalıştırarak kalıcı erişim sağladı.

Bu yöntem, AdaptixC2 ve Cobalt Strike ışınlarının engellenmesinden sonra tercih edilmiştir.