O Netskope Threat Labs identificou uma nova variante do Python NodeStealer com capacidade ampliada para coletar informações do Facebook e dados sobre os administradores das contas. O malware também registra as teclas digitadas, monitora a área de transferência e captura imagens da tela.
As informações extraídas são enviadas por meio de dois bots do Telegram. Um deles recebe credenciais, senhas e cookies armazenados nos navegadores. O outro concentra os dados obtidos do Facebook.
A ameaça ainda procura senhas de redes Wi-Fi, arquivos guardados na pasta de imagens e informações armazenadas em outros dois navegadores. Pela combinação dessas funções, o NodeStealer passou a apresentar características de spyware, programa malicioso usado para monitorar atividades e coletar dados sem o conhecimento do usuário.
Coleta ampliada no Facebook
A nova versão aumentou o uso da Graph API do Facebook. Enquanto amostras anteriores consultavam apenas dois pontos da plataforma, a variante analisada acessa mais de 20 endpoints.
Essas consultas permitem obter dados sobre a identidade dos usuários, amigos, publicações, páginas administradas, campanhas publicitárias, atividades comerciais e segurança das contas. Os pesquisadores afirmam que as informações podem ser usadas para assumir o controle de contas em diferentes plataformas, aplicar golpes com a identidade das vítimas e elevar o valor dos dados para revenda.
A análise também encontrou indícios de que as novas funções foram desenvolvidas com auxílio de inteligência artificial. Entre os sinais estão o uso sistemático de emojis nos registros do programa e chamadas de código organizadas de forma semelhante, características que não apareciam nas amostras anteriores. Para o Netskope Threat Labs, esses elementos são compatíveis com código produzido com assistência de modelos de linguagem.
As vítimas identificadas estavam principalmente na Ásia e na América do Norte. Os ataques atingiram diferentes setores, com maior concentração em serviços financeiros.
Claudio Bannwart, country manager da Netskope no Brasil, afirmou que a ameaça pode alcançar usuários em qualquer parte do mundo. Ele recomendou autenticação multifatorial, revisão dos acessos ativos e atenção a atividades não reconhecidas. Para empresas, defendeu limitar permissões administrativas e acompanhar o uso dessas contas.







