1. NodeStealer is een informatie-stelende malware die sinds 2023 actief is en zich sindsdien heeft uitgebreid met een geavanceerdere toolkit. De initiële focus lag op het stelen van gevoelige browsergegevens en Facebook-accountinformatie.
2. De nieuwste variant van NodeStealer, geïdentificeerd in augustus 2026, integreert uitgebreide spywarefuncties naast bestaande diefstalfuncties. Dit omvat de mogelijkheid om toetsaanslagen te registreren, gekopieerde tekst te volgen en schermen van slachtoffers vast te leggen.
3. De keylogger-functionaliteit, geïmplementeerd met de Python library pynput, registreert continu toetsenbordinvoer. Geregistreerde tekst, zoals wachtwoorden, zoektermen, klantgegevens en privéberichten, wordt elke 120 seconden naar een Telegram command-and-control kanaal gestuurd vanuit een tijdelijk bestand, waarna het bestand wordt gewist.
4. Klembordbewaking verzamelt platte tekst die op het apparaat wordt gekopieerd en geplakt.
5. De malware maakt schermafbeeldingen van het slachtofferapparaat, zowel bij uitvoering als vlak voor het beëindigen van de screenshotfunctie, en verzendt deze beelden eveneens via Telegram. Schermafbeeldingen kunnen gevoelige informatie onthullen die niet via het toetsenbord of klembord wordt overgedragen, zoals dashboards, herstelcodes, geopende documenten en actieve gesprekken.
6. Na de uitvoering verzamelt de malware diverse gegevens, waaronder inloggegevens, sessiegegevens, persoonlijke gegevens en scherminhoud, met als doel deze te gebruiken voor frauduleuze doeleinden, identiteitsdiefstal of accountovername.
7. De gestolen informatie kan worden gescheiden via twee Telegram bots: één voor browsergegevens en wachtwoorden, en een andere specifiek voor Facebook-gerelateerde data.
8. De focus van de malware is uitgebreid naar Facebook Ads Manager-accounts en betalingskaartinformatie. De nieuwste samples bevragen aanzienlijk meer Facebook Graph API-endpoints (meer dan 20) dan eerdere versies (twee).
9. Dit stelt aanvallers in staat een gedetailleerd profiel op te bouwen van de accountbeheerder, inclusief identiteitsgegevens, contacten, interesses, posts, pagina's, advertentie-assets, bedrijfsgegevens, integraties en inloggerelateerde informatie.
10. Toegang tot bedrijfs- en Ads Manager-informatie kan aanvallers misbruiken om ongeautoriseerde advertenties te plaatsen, budgetten te stelen, collega's te targeten of social engineering-aanvallen uit te voeren.
11. De meest recente activiteiten hebben voornamelijk slachtoffers getroffen in Azië en Noord-Amerika, met de financiële dienstensector als de meest kwetsbare sector.
12. Er zijn aanwijzingen dat nieuwe code mogelijk is geproduceerd met behulp van AI-assistentie. Een waargenomen patroon van herhaaldelijke, vergelijkbaar gestructureerde oproepen met decoratieve emoji-labels suggereert dat aanvallers de ontwikkeling van routinematige functies kunnen versnellen.
13. De malware wordt gedistribueerd als gecompileerde Python bytecode met gewijzigde header-velden, bedoeld om de compilatietijdlijn te verdoezelen en geautomatiseerde analyse te bemoeilijken. Beveiligingsteams dienen Python bytecode te inspecteren, zelfs als de metadata onvolledig of misleidend is.
14. De initiële leveringsmethode van de malware is niet bevestigd.
15. Organisaties worden geadviseerd om ongebruikelijke Python-bestanden, onverwachte toegang tot browsergegevens, aanhoudende toetsaanslagregistratie en Telegram-gebonden archieven te behandelen als signalen met hoge prioriteit.
16. Aanbevolen beveiligingsmaatregelen omvatten het beperken van administratorrechten, het updaten van browsers en endpointbeveiliging, het controleren van actieve sessies en het waarschuwen van personeel voor het openen van onbetrouwbare bijlagen of downloads.
17. Gebruikers met Facebook bedrijfsaccounts wordt geadviseerd om sterke multifactorauthenticatie te implementeren, verbonden apps te controleren en alert te zijn op onbekende advertentiewijzigingen.
18. Snelle intrekking van sessies en het resetten van inloggegevens zijn cruciale stappen na een vermoedelijke infectie. Hoewel deze maatregelen gestolen screenshots niet ongedaan kunnen maken, kunnen ze verdere accountmisbruik beperken.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!