文章总结: LTXStealer是一种基于Node.js的新型信息窃取恶意软件,2026年初出现,利用InnoSetup安装程序(Negro.exe)投递包含完整Node.js运行时环境的271MB大体积载荷以绕过杀毒检测。该恶意软件使用pkg打包工具和Bytenode字节码编译技术进行深度混淆,通过提取Chromium浏览器本地状态文件密钥窃取密码和Cookie,同时扫描加密货币钱包并截取屏幕截图,最后通过Supabase和Cloudflare隐藏C2服务器传输数据。防御建议包括阻断域名eqp.lol、监控异常文件创建和大体积未签名可执行文件、检测浏览器凭证文件访问行为。 综合评分: 78 文章分类: 恶意软件,威胁情报,终端安全,漏洞分析,安全防护
基于Node.js的新型LTX窃取攻击程序可窃取用户登录凭证
原创
网络安全9527 网络安全9527
安全圈的那点事儿
2026年2月10日 07:50 辽宁
一种名为“LTX Stealer”的复杂新型恶意软件已在网络威胁领域出现,它利用独特的基于Node.js的架构来入侵Windows系统。
该恶意工具最早于 2026 年初出现,旨在窃取敏感用户信息,包括登录凭证、浏览器 cookie 和加密货币钱包数据。
该恶意软件的独特之处在于,它将完整的 Node.js 运行时环境打包在其有效载荷中,使其能够在受害者的机器上原生执行复杂的 JavaScript 代码,而无需事先安装该框架。
这种攻击通常始于一个看似简单的入口点:一个名为“Negro.exe”的Windows安装程序文件。该文件使用合法的Inno Setup框架构建,Inno Setup是创建软件安装程序的常用工具。
该恶意软件通过隐藏在可信的安装程序中,有效地掩盖了其恶意意图,使其无法被标准安全扫描检测到。一旦执行,安装程序会将一个大约 271 MB 的大型有效载荷植入受害者的系统中。
Cyfirma 分析师在恶意软件出现后不久就发现了它,并指出这种大文件大小是一种故意的策略,目的是绕过防病毒引擎,因为防病毒引擎通常会跳过扫描大型文件以保持系统性能。
LTX Stealer 入侵后,会攻击基于 Chromium 内核的浏览器,例如 Google Chrome 和 Microsoft Edge。它会访问“本地状态”文件以提取加密密钥,然后利用这些密钥解锁已保存的密码和会话 cookie。
同时,该恶意软件还会扫描加密货币钱包并截取用户活动屏幕截图。
所有被盗数据均经过压缩,并准备传输到命令与控制服务器。
攻击者利用 Supabase 等云服务进行身份验证,并利用 Cloudflare 隐藏其服务器的真实位置,从而使基础设施能够抵御攻击。
通过字节码编译进行混淆
LTX Stealer 的一个显著技术特点是它大量依赖先进的混淆技术来阻止逆向工程。
主要有效载荷 updater.exe并非标准可执行文件,而是一个使用名为 的工具创建的打包 Node.js 应用程序 pkg。它将恶意 JavaScript 逻辑、依赖项和运行时打包到一个单独的二进制文件中。
为了进一步保护代码,开发者.jsc使用 编译器将 JavaScript 源代码编译成字节码Bytenode。这种转换过程将可读代码转换为二进制格式,使安全研究人员极难反编译或分析。
攻击者通过完全移除原始源代码,确保理解恶意软件的内部逻辑需要专门的 Node.js 内部知识,从而大大提高了分析和检测的门槛。
为防御 LTX 窃取者,组织应采取以下措施:
- 阻止已知指标:
eqp.lol配置防火墙和终端检测系统,阻止流向 与恶意软件控制面板关联的 域名 和 IP 地址。 - 监控文件创建: 对用户可访问路径中创建的隐藏或系统标记的目录发出警报,特别是那些模仿合法供应商(如“Microsoft Updater”)的目录。
- 标记大型二进制文件: 调查异常大的(超过 100MB)且运行时行为与 Node.js 应用程序一致的未签名可执行文件。
- 检测凭据访问: 监控按顺序访问浏览器“本地状态”文件和凭据存储的进程,因为这种行为高度表明存在信息窃取活动。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈的那点事儿 网络安全9527 网络安全9527《基于Node.js的新型LTX窃取攻击程序可窃取用户登录凭证》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论