Орієнтований на Facebook інфостілер стає повноцінним шпигунським інструментом
Нове оновлення шкідливого програмного забезпечення NodeStealer на основі Python перетворило те, що колись було вузькоспеціалізованим викрадачем облікових даних Facebook, на набагато потужнішу платформу шпигунського ПЗ. За словами дослідників безпеки, які проаналізували останню версію, NodeStealer тепер включає функцію кейлогінгу та можливість робити знімки екрана, окрім своїх початкових можливостей з викрадення даних, спрямованих на акаунти Facebook.
Ця зміна важлива, оскільки вона змінює характер шкоди, яку шкідливе ПЗ може завдати після потрапляння на пристрій жертви. Інструмент, який колись зосереджувався на зборі збережених облікових даних браузера та даних сесій Facebook, тепер здатен відстежувати все, що користувач вводить і бачить на екрані, що кардинально розширює обсяг інформації, яку він може тихо збирати.
Що саме змінює оновлення
NodeStealer історично був відомий як інфостілер: шкідливе ПЗ, призначене для пошуку та викрадення певних типів збережених даних, таких як збережені паролі, файли cookie браузера та дані автозаповнення, пов'язані з акаунтами Facebook. Це зробило його улюбленцем зловмисників, які атакують власників малого бізнесу та рекламодавців, що керують акаунтами Facebook Business або Ads, оскільки зламані акаунти можна перепродати або використовувати для запуску шахрайських рекламних кампаній.
Додавання кейлогінгу та знімків екрана означає значний крок уперед у можливостях. Кейлогери записують кожне натискання клавіші жертви, що може розкрити паролі, приватні повідомлення, банківські дані та все інше, що вводиться на зараженому пристрої, набагато більше, ніж те, що зберігається в браузері. Знімки екрана додають візуальний шар до цього спостереження, дозволяючи зловмиснику бачити точно те, що відображається на екрані жертви, включно з контентом, який може ніколи не вводитися або не зберігатися локально, наприклад, коди двофакторної автентифікації, які коротко з'являються на екрані, або конфіденційні документи, які переглядаються.
Разом ці доповнення пересувають NodeStealer із цілеспрямованого інструменту для збору облікових даних до чогось ближчого до шпигунського ПЗ загального призначення. Це помітна еволюція для шкідливого ПЗ, яке починалося з доволі вузької місії викрадення даних для входу у Facebook.
Чому таке шкідливе ПЗ продовжує еволюціонувати
Інфостілери, як-от NodeStealer, мають тенденцію еволюціонувати, оскільки базова бізнес-модель цьому сприяє. Викрадені облікові дані Facebook та доступ до рекламних акаунтів мають реальну перепродажну вартість на підпільних ринках, а зловмисники, які також можуть збирати паролі, повідомлення та фінансові дані з того самого зараженого пристрою, отримують більше з кожного успішного зламу. Додавання можливостей кейлогінгу та знімків екрана не вимагає відмови від початкового призначення шкідливого ПЗ — це просто додає додатковий шар збору даних поверх нього, роблячи кожне зараження прибутковішим для того, хто його розгорнув.
Ця модель відображає ширшу тенденцію в ландшафті шкідливого ПЗ: інструменти, створені для одного конкретного типу крадіжки, часто дооснащуються функціями спостереження, коли розробники усвідомлюють, скільки додаткової цінності можна витягти з уже скомпрометованого пристрою. Це схожа динаміка з тим, як шахрайські вебсайти можуть тихо збирати набагато більше, ніж вони спочатку рекламують. В одному нещодавньому випадку фейковий сайт для віз у Великобританію розкрив 100 000 паспортів, які були зібрані під виглядом звичайного процесу подання заявки, що показує, як зловмисники часто витягують більше чутливих даних, ніж жертви усвідомлюють, що передають.
Що це означає для вас
Якщо ваш пристрій буде заражений оновленим штамом, як цей, ризик більше не обмежуватиметься вашим акаунтом Facebook. Кейлогінг і знімки екрана означають, що будь-який акаунт, до якого ви входите, будь-яке повідомлення, яке ви надсилаєте, і все, що видно на вашому екрані, потенційно може бути розкрито. Це особливо тривожно для власників малого бізнесу та маркетологів, які керують акаунтами Facebook Ads, оскільки вони часто є конкретними цілями фішингових прийомів, розроблених для доставки такого шкідливого ПЗ.
Практичний висновок полягає в тому, що базова гігієна акаунтів, хоча й залишається важливою, сама по собі недостатня проти заражень шпигунського рівня. Скидання паролів мало допомагає, якщо кейлогер перехоплює ваш новий пароль у момент його введення.
Практичні кроки для зниження ризику
- Будьте обережні з небажаними електронними листами або повідомленнями, які заявляють про проблеми з вашим акаунтом Facebook Business або Ads, особливо якщо вони закликають завантажити файл або перейти за посиланням.
- Тримайте антивірусні засоби та засоби захисту кінцевих точок оновленими, оскільки сигнатури виявлення таких шкідливих програм, як NodeStealer, регулярно вдосконалюються з появою нових варіантів.
- Увімкніть двофакторну автентифікацію з використанням застосунка-автентифікатора, а не SMS або кодів на екрані, де це можливо, оскільки знімки екрана можуть обійти візуальні методи перевірки.
- Регулярно перевіряйте журнали активності акаунтів Facebook та інших важливих акаунтів на предмет незнайомих входів або змін.
- Розгляньте використання менеджера паролів із вбудованим моніторингом витоків та уникайте введення чутливих облікових даних на пристроях, які, на вашу думку, можуть бути скомпрометовані, поки не виконаєте повне сканування безпеки.
Оскільки інфостілери продовжують еволюціонувати в ширші платформи шпигунського ПЗ, пильність до фішингових атак і підтримання належної гігієни пристроїв залишаються найефективнішими захистами, доступними звичайним користувачам.




