Netskope Threat Labs выявил новую вариацию Python NodeStealer, которая значительно расширила свои возможности по сбору данных, связанных с Facebook, начиная собирать информацию об администраторах учетных записей.
Помимо кражи учетных данных, вредоносное ПО записывает все, что вводит пользователь, отслеживает буфер обмена и делает снимки экрана. Собранная информация передается через два бота, работающих в Telegram.
Один из этих ботов отвечает за получение учетных данных, паролей и файлов cookie, сохраненных в браузерах, в то время как другой фокусируется на данных, извлеченных конкретно из Facebook. Угроза также ищет пароли от сетей Wi-Fi, файлы, расположенные в папке с изображениями, и данные, хранящиеся в двух других различных браузерах.
Благодаря этим улучшенным функциям NodeStealer приобрел характеристики шпионского программного обеспечения (spyware) — типа вредоносного ПО, предназначенного для мониторинга действий на устройстве и сбора данных без согласия пользователя.
Возможное развитие при помощи искусственного интеллекта
Расследование, проведенное Netskope Threat Labs, также выявило доказательства того, что новые функции вредоносного ПО могли быть созданы при поддержке искусственного интеллекта (ИИ). Наблюдаемые признаки включают частое использование эмодзи в журналах программы и наличие структурно схожих вызовов кода, которых не было в предыдущих образцах NodeStealer.
Исследователи считают эти элементы совместимыми с кодом, сгенерированным с помощью моделей языка. Пострадавшие жертвы в основном находились в Азии и Северной Америке, причем атаки затронули различные секторы, с наибольшей частотой в сегменте финансовых услуг.
Клаудио Баннварт, региональный менеджер Netskope в Бразилии, предупредил, что потенциальный охват этой угрозы требует внимания как со стороны пользователей, так и со стороны бразильских компаний. Он подчеркнул, что такой риск может повлиять на учетные записи по всему миру, и рекомендовал пользователям использовать многофакторную аутентификацию, проверять активные сеансы и следить за неизвестной активностью. Для корпораций крайне важно определить, кто имеет административные права, и контролировать использование этих учетных записей, поскольку чем больше доступ к ресурсам и данным, тем больший контроль должен осуществляться.
Подробный анализ этой новой версии Python NodeStealer доступен в Netskope Threat Labs. Оригинальная статья была первоначально опубликована в Olhar Digital.
