NodeStealer, một loại mã độc đánh cắp thông tin dựa trên Python, đã quay trở lại với bộ công cụ xâm nhập nâng cao. Phiên bản mới này có khả năng ghi lại mọi thao tác gõ phím, theo dõi văn bản đã sao chép và chụp ảnh màn hình của nạn nhân, biến một cuộc tấn công đánh cắp tài khoản thành hoạt động giám sát liên tục. Điều này làm gia tăng đáng kể rủi ro cho những người dùng lưu trữ thông tin công việc, ngân hàng hoặc mạng xã hội trong trình duyệt.
NodeStealer: Sự Phát Triển Đáng Lo Ngại
Được lần đầu tiên ghi nhận vào năm 2023, NodeStealer ban đầu tập trung vào việc đánh cắp dữ liệu nhạy cảm từ trình duyệt và tài khoản Facebook. Theo thời gian, phạm vi nhắm mục tiêu của mã độc đã mở rộng, bao gồm cả tài khoản Facebook Ads Manager và thông tin thẻ thanh toán.
Hoạt động gần đây nhất chủ yếu ảnh hưởng đến các nạn nhân ở Châu Á và Bắc Mỹ, với ngành dịch vụ tài chính là lĩnh vực bị tấn công nhiều nhất, mặc dù chiến dịch này đã lan rộng sang nhiều ngành công nghiệp khác. Netskope đã xác định biến thể nâng cao này vào tháng 8 năm 2026 và báo cáo rằng nó bổ sung các chức năng gián điệp bên cạnh các tính năng đánh cắp thông tin đã có.
Các nhà nghiên cứu cũng phát hiện dấu hiệu cho thấy một số mã mới có thể đã được tạo ra với sự hỗ trợ của AI. Mặc dù báo cáo không xác định phương thức phân phối ban đầu, các tổ chức nên cảnh giác và tránh giả định về một lộ trình lây nhiễm duy nhất.
Các Chức Năng Gián Điệp Mới
Các chức năng mới đáng chú ý nhất của NodeStealer bao gồm một trình ghi nhật ký (keylogger) sử dụng thư viện pynput của Python để giám sát đầu vào bàn phím. Dữ liệu gõ phím được lưu vào một tệp tạm thời và gửi đến kênh điều khiển và chỉ huy Telegram chính sau mỗi 120 giây, sau đó nội dung tệp sẽ bị xóa. Việc ghi nhật ký này được thiết kế để hoạt động liên tục, có khả năng tiết lộ mật khẩu, cụm từ tìm kiếm, dữ liệu khách hàng, tin nhắn riêng tư và các thông tin khác mà người dùng nhập thủ công.
Tính năng giám sát clipboard thu thập văn bản được sao chép và dán vào thiết bị. Sự kết hợp này mang lại cho kẻ tấn công khả năng hiển thị vượt ra ngoài thông tin đăng nhập đã lưu trong trình duyệt, tương tự như kỹ thuật thu thập dữ liệu của Snake Keylogger.
NodeStealer cũng chụp ảnh màn hình khi chạy và một lần nữa trước khi chức năng chụp ảnh màn hình kết thúc, truyền cả hai hình ảnh qua Telegram. Một ảnh chụp màn hình có thể tiết lộ dữ liệu không bao giờ đến được clipboard hoặc bàn phím, bao gồm bảng điều khiển, mã khôi phục, tài liệu đang mở và các cuộc trò chuyện đang hoạt động.
Tận Dụng Telegram và API
Việc phân tách dữ liệu bị đánh cắp qua hai bot Telegram có thể làm cho việc ngăn chặn trở nên khó khăn hơn. Một bot nhận kho lưu trữ thông tin xác thực trình duyệt, mật khẩu và cơ sở dữ liệu cookie, trong khi bot còn lại nhận dữ liệu dành riêng cho Facebook. Cách tiếp cận này tương tự như các hoạt động mã độc dựa trên bot Telegram khác, lạm dụng cơ sở hạ tầng nhắn tin hợp pháp cho giao tiếp của kẻ tấn công.
Các mẫu mới nhất truy vấn hơn 20 điểm cuối Facebook Graph API, tăng từ hai điểm cuối trong các phiên bản trước. Thay vì chỉ kiểm tra một tài khoản, mã độc tìm kiếm một bức tranh chi tiết về người quản lý tài khoản đó, bao gồm thông tin nhận dạng, danh bạ, sở thích, bài đăng, trang, tài sản quảng cáo, hồ sơ kinh doanh, tích hợp và dữ liệu liên quan đến đăng nhập.
Đối với các công ty chạy chiến dịch quảng cáo, việc truy cập thông tin kinh doanh và quản lý quảng cáo có thể giúp kẻ tấn công chạy quảng cáo trái phép, đánh cắp ngân sách, nhắm mục tiêu vào đồng nghiệp hoặc thực hiện các phương thức tấn công kỹ thuật xã hội thuyết phục. Rủi ro này tương tự như việc đánh cắp tài khoản quảng cáo Facebook đã được báo cáo trong các chiến dịch mã độc khác.
Các Dấu Hiệu Tấn Công và Phòng Ngừa
Các nhà phân tích ghi nhận một yếu tố dường như được hỗ trợ bởi AI trong các chức năng mới: các lệnh gọi lặp lại, có cấu trúc tương tự được đánh dấu bằng các nhãn biểu tượng cảm xúc trang trí, một mẫu không có trong mã NodeStealer trước đây. Quan sát này không phải là bằng chứng về một công cụ hoặc tác giả cụ thể, nhưng nó cho thấy rằng kẻ tấn công có thể đang đẩy nhanh quá trình phát triển tính năng thông thường.
Mã độc cũng được phân phối dưới dạng bytecode Python đã biên dịch với các trường tiêu đề đã thay đổi, dường như nhằm mục đích che giấu dòng thời gian biên dịch và có thể cản trở việc phân tích tự động. Các nhóm bảo mật nên đảm bảo rằng quy trình kiểm tra của họ phân tích bytecode Python ngay cả khi siêu dữ liệu của nó có vẻ không đầy đủ hoặc gây hiểu lầm.
Các chuyên gia bảo mật nên coi các tệp dựa trên Python bất thường, quyền truy cập trình duyệt không mong muốn, thu thập dữ liệu bàn phím liên tục và kho lưu trữ gửi đến Telegram là những tín hiệu ưu tiên cao.
Để giảm thiểu rủi ro, hãy hạn chế quyền truy cập của quản trị viên, cập nhật trình duyệt và các biện pháp bảo vệ điểm cuối, xem xét các phiên hoạt động và cảnh báo nhân viên không chạy các tệp đính kèm hoặc tải xuống không đáng tin cậy. Các chiến dịch phân phối mã độc VIP Keylogger qua email lừa đảo gần đây cho thấy tại sao những biện pháp cơ bản này vẫn rất quan trọng.
Những người chịu trách nhiệm về các tài khoản kinh doanh Facebook nên sử dụng xác thực đa yếu tố mạnh mẽ, xem xét các ứng dụng được kết nối và cảnh giác với những thay đổi quảng cáo không quen thuộc. Vì cookie và dữ liệu phiên có thể có giá trị đối với kẻ tấn công, việc thu hồi phiên kịp thời và đặt lại thông tin xác thực là rất quan trọng sau khi nghi ngờ bị nhiễm mã độc. Các bước này không thể hoàn tác các ảnh chụp màn hình đã bị đánh cắp, nhưng chúng có thể hạn chế việc lạm dụng tài khoản trong tương lai và giảm nguy cơ bị sử dụng sai mục đích tốn kém.
Các chỉ số thỏa hiệp (IoCs) như sau:
- Lưu ý: Địa chỉ IP và tên miền được làm mờ một cách cố ý (ví dụ: `[.]`) để ngăn chặn việc phân giải hoặc liên kết ngoài ý muốn. Chỉ nên phục hồi chúng trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.










