NodeStealer се завърна с още по-инвазивен набор от инструменти. Информационният стийлър, базиран на Python, вече може да записва натиснатите клавиши, да следи копирания текст и да прави снимки на екраните на жертвите, превръщайки инфекцията за кражба на профили в постоянно наблюдение.
Промяната повишава риска за хората, чиито браузъри съдържат достъп до служебни профили, онлайн банкиране или социални мрежи. Проследен за първи път през 2023 г., NodeStealer първоначално беше фокусиран върху чувствителни данни от браузъра и профили във Facebook.
Впоследствие той разшири обхвата си до профили в Facebook Ads Manager и информация за платежни карти. Последната активност засегна предимно жертви в Азия и Северна Америка, като финансовият сектор бе най-засегнат, но кампанията засегна и редица други отрасли.
Изследователите от Netskope идентифицираха обновения вариант през август 2026 г. и заявиха, че той добавя функции на шпионски софтуер към досегашните си възможности за кражба.
В доклад на Netskope, споделен с Cyber Security News (CSN), се посочва още, че изследователите са открили признаци, че част от новия код може да е генериран с помощта на изкуствен интелект (AI).
Докладът не посочва потвърден първоначален вектор на доставка, така че организациите не трябва да предполагат съществуването на само един път за инфекция.
Ясна е обаче целта на зловредния софтуер след изпълнение: събиране на достатъчно данни за вход, сесийни данни, лична информация и съдържание от екрана, за да подпомогне измами, фалшифициране на самоличност или последващо превземане на профили.
NodeStealer вече може да записва всичко, което жертвите въвеждат
Най-притеснителното ново допълнение е кейлогърът (keylogger), който използва библиотеката pynput на Python за мониторинг на въвеждането от клавиатурата.
Той записва прихванатата информация във временен файл, изпраща я към основния Telegram команден канал на всеки 120 секунди и след това изчиства съдържанието му. Записването е проектирано да продължава за неопределено време.
Това може да разкрие пароли, търсени фрази, клиентски данни, лични съобщения и друга информация, въвеждана ръчно от потребителите. Мониторингът на клипборда допълва тази функция, като събира обикновен текст, копиран и поставен в устройството.
Читателите, които следят техниките за прихващане на Snake Keylogger, ще разпознаят как тази комбинация осигурява на киберпрестъпниците видимост отвъд запазените в браузъра данни за вход.
NodeStealer също така прави екранна снимка при стартирането си и още една, преди функцията за заснемане да приключи работа, изпращайки и двете изображения през Telegram.
Снимката на екрана може да разкрие данни, които никога не стигат до клипборда или клавиатурата, включително контролни табла, кодове за възстановяване, отворени документи и активни разговори.
Разделянето на откраднатите материали между два Telegram бота може също да затрудни противодействието. Един бот получава архив с данни за вход от браузъра, пароли и база данни с бисквитки (cookies), докато другият получава специфични за Facebook данни.
Този подход прилича на други операции със зловреден код, управлявани чрез Telegram ботове, които злоупотребяват с легитимна инфраструктура за съобщения за комуникация на атакуващите.
Най-новите образци правят заявки към повече от 20 Facebook Graph API крайни точки, спрямо едва две в предишните версии.
Вместо просто да проверява даден профил, зловредният софтуер се опитва да изгради детайлна картина за лицето, което го управлява – покривайки идентичност, контакти, интереси, публикации, страници, рекламни активи, бизнес досиета, интеграции и данни за вход. За компаниите, които провеждат рекламни кампании, въздействието може да надхвърли профила на един служител.
Достъпът до бизнес информация и Ads Manager може да помогне на атакуващите да пускат неупълномощени реклами, да крадат бюджети, да се насочват към колеги или да извършват убедителни атаки чрез социално инженерство. Рискът отразява кражбите на рекламни профили във Facebook, докладвани в други кампании със зловреден софтуер.
Анализаторите отбелязват и елемент, вероятно подпомогнат от изкуствен интелект в новите функции: повторени извиквания с подобна структура, маркирани с декоративни емоджи етикети – модел, който липсваше в по-ранния код на NodeStealer.
Това наблюдение не е доказателство за конкретен инструмент или автор на заплахата, но подсказва, че рутинното разработване на функции от киберпрестъпниците може да се ускорява.
Зловредният софтуер се разпространява и като компилиран байткод на Python с променени заглавни полета, с цел да се прикрие времевата линия на компилиране и евентуално да се попречи на автоматизирания анализ.
Екипите по сигурност трябва да се уверят, че процесите по проверка изследват байткода на Python, дори когато метаданните му изглеждат непълни или подвеждащи.
Защитниците трябва да третират необичайните Python файлове, неочаквания достъп до данни в браузъра, постоянното събиране на натиснати клавиши и архивите, изпращани към Telegram, като сигнали с висок приоритет.
Ограничете излагането на риск, като намалите администраторските права, поддържате браузърите и защитите на крайните точки обновени, преглеждате активните сесии и предупреждавате персонала да не стартира ненадежди прикачени файлове или изтегляния. Скорошните кампании с VIP Keylogger, разпространявани чрез фишинг, показват защо тези основни правила продължават да са важни.
Отговорните лица за бизнес профили във Facebook трябва да използват надеждна многофакторна автентификация, да преглеждат свързаните приложения и да следят за непознати промени в рекламните настройки.
Тъй като бисквитките и сесийните данни са ценни за атакуващите, бързото прекратяване на сесии и нулирането на данни за достъп са от съществено значение след съмнение за инфекция. Тези стъпки не могат да върнат откраднатите екранни снимки, но могат да ограничат последващите злоупотреби с профили.