В августе 2026 года обнаружена значительно обновление NodeStealer. Если ранее этот инфостилер (тип вредоносного ПО, предназначенного для кражи информации) специализировался на похищении данных браузеров и аккаунтов Facebook*, то теперь он превратился в полноценный шпионский инструмент. Ключевой повод для беспокойства - не только расширение функционала, но и способ его создания: эксперты полагают, что новый код мог быть написан с применением технологий искусственного интеллекта.
Описание
С 2023 года аналитики Netskope Threat Labs отслеживают эволюцию NodeStealer, который изначально атаковал пользователей Facebook*. За прошедшие годы программа несколько раз меняла свои возможности. В частности, годом ранее она уже научилась воровать данные рекламных кабинетов Facebook* и банковские карты. Однако августовское обновление стало самым масштабным за всю историю наблюдений.
Новая версия включает в себя полный набор функций шпионского ПО. В частности, программа теперь умеет записывать нажатия клавиш на клавиатуре и перехватывать содержимое буфера обмена. Это означает, что злоумышленники получают доступ не только к паролям и логинам, которые пользователь вводит вручную, но и к чувствительным данным, скопированным из других приложений и документов. Дополнительно вредоносная программа делает снимки экрана в момент запуска и перед завершением своей работы, что позволяет получить визуальное подтверждение активности жертвы. Кроме того, список целей расширился за счёт сохранённых паролей Wi-Fi, папки с изображениями и ещё двух типов браузеров.
Принципиально изменился подход к краже данных пользователей Facebook*. Ранние версии NodeStealer ограничивались извлечением базовой информации об аккаунте, например имени, электронной почты или списка друзей. Актуальная модификация действует гораздо глубже. Она отправляет запросы более чем к 20 внутренним программным интерфейсам Facebook*, собирая подробное досье на человека, который управляет учётной записью. В это досье входят персональные данные владельца - дата рождения, место работы, образование, геолокация, а также сведения о его связях, подписках, историях публикаций и активности в рекламных кабинетах.
Такой комплексный подход кардинально меняет потенциальную ценность украденного. Профиль человека, а не просто аккаунт, позволяет злоумышленникам совершать более сложные атаки. Например, использовать собранную информацию для захвата аккаунтов жертвы на других платформах, где у неё могут быть те же пароли или ответы на контрольные вопросы. Собранное досье также даёт возможность организовывать убедительные схемы мошенничества от имени реального человека или выставлять данные на продажу по более высокой цене. Раньше жертвы теряли преимущественно деньги с рекламных кабинетов - теперь под угрозой оказывается цифровая личность целиком.
Отдельного внимания заслуживает техническая архитектура обновлённого трояна. Вместо единого канала связи с операторами, который использовался прежде, новая версия применяет два отдельных Telegram-бота со своими уникальными идентификаторами. Первый бот служит для передачи основного архива со всеми украденными данными браузеров, включая пароли и cookie-файлы. Второй - принимает исключительно информацию, связанную с Facebook*. Такое разделение потоков данных может преследовать две цели: повышение устойчивости инфраструктуры и операционное удобство. Если один канал будет обнаружен и заблокирован, второй продолжит работу. Параллельно разделение позволяет злоумышленнику распределять данные по разным схемам сбыта: например, общие учётные данные - одним покупателям, а высокоценные досье на личностей - другим.
Главным признаком возможного использования искусственного интеллекта при написании кода стало повсеместное применение декоративных эмодзи в служебных журналах и логике работы программы. Ни одна из ранее изученных версий NodeStealer не содержала подобных элементов. Наиболее показателен фрагмент кода, отвечающий за сбор данных Facebook*: он единым блоком перечисляет все интерфейсы и помечает каждый из них отдельным смайлом. Такая структура выглядит как результат обобщённой команды вроде "собери все возможные данные из Facebook*". По мнению исследователей, подобный стиль характерен для кода, сгенерированного большими языковыми моделями. Примечательно, что эмодзи присутствуют во всех новых функциях программы, но полностью отсутствуют в старых модулях, что указывает на разные этапы разработки.
Кампания в первую очередь нацелена на пользователей в Азии и Северной Америке. Среди жертв - представители разных отраслей, однако лидирует финансовый сектор. Это закономерно: банки и страховые компании обрабатывают большие объёмы ценных персональных данных, а их сотрудники часто обладают расширенными правами доступа к рекламным и бизнес-инструментам Facebook*. Успешная атака на одного такого сотрудника может принести злоумышленникам гораздо больше, чем взлом десятков обычных пользователей.
Распространение вредоносной программы происходит в скомпилированном виде, что само по себе не является уникальным для Python-проектов. Однако в новом образце намеренно повреждены служебные заголовки файла, содержащие сведения о времени компиляции и исходном размере. Подобная техника направлена на то, чтобы ввести аналитиков в заблуждение относительно сроков создания кода и затруднить работу автоматизированным системам обратной разработки. Для защиты от этой угрозы компаниям следует регулярно обновлять используемое программное обеспечение, проверять критически важные системы на предмет появления посторонних исполняемых файлов и обращать особое внимание на подозрительную активность Telegram-клиентов в корпоративной сети. Пользователям Facebook* с доступом к рекламным кабинетам рекомендуется включить двухфакторную аутентификацию и следить за устройствами, с которых выполняется вход в аккаунт.
* Компания Meta и её продукты (включая Instagram, Facebook, Threads, Meta AI) признаны экстремистскими, их деятельность запрещена на территории РФ.