Изследователи по киберсигурност откриха нова заплаха в дигиталния свят: зловреден софтуер на Python, способен да превземе бизнес акаунти във Facebook и да краде криптовалута.
Този зловреден софтуер, известен като NodeStealer, беше открит от мрежов отдел 42 на Пало Алто в кампания, започнала през декември 2022 г. Напредъкът в технологиите и нарастващата популярност на криптовалутите създадоха благоприятна среда за появата на зловреден софтуер , който се стреми да получава незаконни печалби скрито.
Открит е нов NodeStealer; целта му са бизнес акаунти във Facebook и портфейли с криптовалута

NodeStealer е Python вариант на досега недокументиран инструмент за кражба на информация , който се е превърнал в сериозна заплаха както за отделни лица, така и за организации. Първоначално написан на JavaScript, последните му версии са кодирани на Python, което го прави по-усъвършенстван и ефективен.
Атаката NodeStealer започва с подвеждащи съобщения във Facebook, обещаващи на потребителите възможността да изтеглят „професионални“ шаблони за проследяване на бюджета за Microsoft Excel и Google Sheets . Тези съобщения подканват жертвите да изтеглят ZIP файл, хостван в Google Drive.
Внимание! Има Python вариант на зловредния софтуер NodeStealer , който в момента отвлича бизнес акаунти във #Facebook и краде #криптовалута.
Вижте всички подробности тук: https://t.co/knw58kzofs #киберсигурност #хакване
— The Hacker News (@TheHackersNews) 1 август 2023 г.
Вътре в ZIP файла се намира изпълнимият файл на зловредния софтуер, крадещ информация. Този зловреден софтуер не само събира информация от бизнес акаунти във Facebook, но е предназначен и за изтегляне на допълнителен зловреден софтуер, като BitRAT и XWorm, и двата под формата на ZIP файлове. Освен това, NodeStealer деактивира антивирусната програма Microsoft Defender и извършва кражба на криптовалута, използвайки MetaMask идентификационни данни в уеб браузъри като Google Chrome, Cốc Cốc и Brave.
Зловредният софтуер използва техника за заобикаляне на контрола на потребителските акаунти (UAC), като използва fodhelper.exe, за да изпълнява PowerShell скриптове, които извличат ZIP файлове от отдалечен сървър. Тази сложна стратегия улеснява изтеглянето на злонамерени компоненти и скрива активността си от откриване.
Новият Python вариант на NodeStealer надхвърля кражбата на идентификационни данни и криптовалути. Той включва функции за анти-анализ, за да се избегне откриване от системите за сигурност. Освен това може да анализира имейли в Microsoft Outlook и, изненадващо, се опитва да поеме контрол над свързаните с тях Facebook акаунти.
След като зловредният софтуер събере цялата необходима информация, той продължава с извличането на файловете, използвайки Telegram API , и след това ги изтрива от машината, за да премахне всяка следа от дейността си.
Безпокойство относно нарастването на зловредния софтуер, крадещ криптовалути
В момента светът на криптовалутите преживява експоненциален растеж, привличайки както индивидуални инвеститори, така и големи корпорации. Тази популярност е предизвикала интереса на киберпрестъпниците , които виждат криптовалутите като доходоносна възможност за бързи и анонимни печалби.
Основната причина за нарастването на зловредния софтуер, крадещ криптовалути, се крие в самата природа на криптовалутите. Като цифрови активи, криптовалутите се съхраняват във виртуални портфейли и обикновено не са обект на почти никаква регулация. Тази характеристика ги прави привлекателна цел за киберпрестъпниците, тъй като кражбата на криптовалути предлага начин за печелене на пари, без да оставя следа.
Освен това, анонимността, осигурена от криптовалутите, затруднява идентифицирането на престъпниците, участващи в тези атаки. Това създава благоприятна среда за киберпрестъпниците , които могат да действат тайно и безнаказано.
Друг фактор, който движи възхода на зловредния софтуер, крадещ криптовалути, е нарастващото приемане на тези валути от бизнеса и индивидуалните потребители. Тъй като все повече хора и организации използват криптовалути за финансови транзакции , киберпрестъпниците виждат плодородна почва за своите атаки.
Освен това, фактът, че криптовалутите не са подкрепени от никое правителство или финансова институция, също работи в полза на нападателите. Липсата на централен орган за регулиране на транзакциите и защита на цифровите активи прави потребителите по-уязвими към кражби и измами.



