فهرست مطالب
بدافزار Vanta Stealer دادههای قربانی، از گذرواژهها و کوکیهای مرورگر گرفته تا کیف پولهای رمزارزی، حسابهای بازی و پیامرسانها را در چند دقیقه جمعآوری و به مهاجمان ارسال میکند.
به گزارش سرویس امنیت سایبری تکناک، این بدافزار سرقت اطلاعات به تازگی مورد تحلیل قرار گرفته و با هدف استخراج سریع دادههای ارزشمند از رایانههای آلوده توسعه یافته است.
بیشتر بخوانید: نفوذ امنیتی به خبرگزاری رویترز؛ فایلهای قضایی آمریکا و کانادا هدف قرار گرفت
نحوه فعالیت بدافزار Vanta Stealer
به نظر میرسد این بدافزار کاربرانی را هدف قرار داده است که بخش قابل توجهی از زندگی دیجیتال خود را روی یک دستگاه ویندوزی مدیریت میکنند. اجرای موفق این بدافزار میتواند نشستهای مرورگر، اطلاعات بازیابی کیف پولهای رمزارزی، حسابهای بازی و پروفایلهای پیامرسان را افشا کند و به مجرمان امکان دهد از مسیرهای مختلف برای تصاحب حسابها یا سرقت داراییهای قربانی استفاده کنند. گستردگی این قابلیتها، سطح تهدید را برای کاربران عادی، گیمرها و دارندگان داراییهای دیجیتال افزایش میدهد، چرا که تنها یک آلودگی میتواند اطلاعات مربوط به سرویسهای متعدد را بهطور همزمان در معرض خطر قرار دهد.
تحلیلگران Point Wild این بدافزار را یک سارق اطلاعات مبتنی بر پایتون شناسایی کردهاند که با استفاده از PyInstaller بستهبندی شده و چندین لایه محافظتی PyArmor نیز روی آن اعمال شده است.

برای مطالعه بیشتر: نشت اطلاعات ۸.۷ میلیون مسافر در پی هک اطلاعات سه فرودگاه بریتانیا
این ساختار، مهندسی معکوس و تحلیل بدافزار را دشوارتر میکند و در عین حال به اپراتورهای بدافزار Vanta Stealer اجازه میدهد ماژولهای سرقت اطلاعات را به صورت مستقل بهروزرسانی کنند.
روش انتشار اولیه بدافزار Vanta Stealer در نمونه مورد تحلیل مشخص نشده است. با وجود این، روشهای احتمالی برای فریب قربانیان کاملا آشنا هستند. پیوستهای فیشینگ، نصبکنندههای جعلی نرمافزار، تقلبهای بازی، مخازن کد دستکاریشده، بهروزرسانیهای جعلی و تبلیغات مخرب در نتایج جستوجو میتوانند کاربر را به اجرای بدافزار ترغیب کنند؛ رویکردهایی که در کارزارهای انتشار بدافزار از طریق نصبکنندههای جعلی نیز مشاهده شدهاند. Point Wild در گزارشی که با Cyber Security News یا CSN به اشتراک گذاشته است، میگوید که این یافته نشان میدهد یک دانلود ساده از منبعی غیرقابل اعتماد چگونه میتواند اطلاعات ورود ذخیرهشده، توکنها و دادههای کیف پول را به مجموعهای سازمانیافته و آماده بهرهبرداری برای مهاجمان تبدیل کند.
حمله به مرورگرها و کیف پولهای رمزارزی
بدافزار Vanta Stealer مرورگرهای مبتنی بر Chromium را برای استخراج گذرواژهها، کوکیها و اطلاعات پرداخت ذخیرهشده هدف قرار میدهد و همزمان با اجرا، یک ابزار اختصاصی را برای استخراج دادههای مرورگر نیز دریافت میکند. این معماری ماژولار به اپراتورهای بدافزار اجازه میدهد ابزارهای سرقت اطلاعات مرورگر را بدون نیاز به بازسازی برنامه اصلی بهروزرسانی کنند؛ روشی که شباهتهایی با سازوکارهای بهکاررفته در سرقت اطلاعات ورود مرورگر توسط Vidar دارد. همچنین بدافزار Vanta Stealer توکنهای Discord را جمعآوری میکند و با بررسی آنها از طریق API این سرویس، اطلاعات حساب، دادههای پرداخت مرتبط و سطح دسترسی کاربر به سرورها را استخراج میکند.

به این ترتیب، یک توکن ورود سرقتشده میتواند به پروفایلی جامعتر از قربانی تبدیل شود و به مهاجمان کمک کند حسابهایی را که ارزش مالی یا مدیریتی بالاتری دارند شناسایی کنند. کوکیهای سرقتشده نیز در برخی شرایط به مهاجم اجازه میدهند یک نشست فعال مرورگر را مورد استفاده قرار دهد و در نتیجه، بدون نیاز به دانستن گذرواژه به حساب قربانی دسترسی پیدا کند. دامنه ماژولهای جمعآوری بدافزار Vanta Stealer به دادههای استیم، اطلاعات نشست Roblox، دادههای Riot Games و Valorant، اطلاعات ماینکرفت، دادههای تلگرام و پیکربندیهای Mullvad VPN نیز گسترش یافته است.
فایلهای کیف پول و اسنادی که حاوی عبارتهای بازیابی یا کلیدهای خصوصی هستند، از حساسترین اهداف Vanta به حساب میآیند؛ موضوعی که نمونههای اخیر سرقت عبارت بازیابی کیف پولهای رمزارزی نیز اهمیت آن را برجسته کردهاند. این بدافزار علاوه بر سرقت فایلها و اطلاعات حسابها، قادر است از صفحهنمایش و وبکم قربانی نیز تصویر ثبت کند و به این ترتیب، اطلاعات زمینهای بیشتری درباره دادهها و اعتبارنامههای سرقتشده در اختیار مهاجم قرار دهد. بدافزار Vanta Stealer پیش از ساخت یک آرشیو ZIP، آمار کلی دادههای سرقتشده را در فایل Summary.txt ثبت میکند. این فرایند به اپراتور اجازه میدهد بدون باز کردن تکتک فایلهای سرقتشده، ارزیابی کند چه اطلاعاتی از قربانی به دست آمده است.
اقدامات دفاعی
نمونه مورد بررسی یک فایل اجرایی ۶۴ بیتی ویندوز است که با PyInstaller ساخته شده و main.pyc به عنوان اسکریپت اصلی برنامه در آن شناسایی شده است. PyArmor در لایهای مجزا کد را مبهمسازی میکند و با دشوارتر کردن فرایند تحلیل، بررسی بدافزار را زمانبرتر میسازد. با وجود این، ماهیت تهدید تغییر نمیکند: کاربر ممکن است فایلی با ظاهر قانونی را اجرا کند و پس از آن، روالهای جمعآوری اطلاعات فعال شوند. بدافزار Vanta Stealer پس از تکمیل فرایند جمعآوری دادهها، یک آرشیو فشرده حاوی اطلاعات سیستم و دادههای سرقتشده ایجاد میکند.

حتما بخوانید: بدافزارهای هوشمند با جعل سایتهای رسمی ریزر و مایکروسافت کاربران را فریب میدهند
سپس این آرشیو به همراه فرادادههای اختصاصی قربانی، از جمله شناسه کاربر، نام کاربری و حالت اجرای برنامه، از طریق یک درخواست HTTP POST به نقطه پایانی از پیش تعیینشده فرمان و کنترل ارسال میشود.
کاربرانی که احتمال میدهند در معرض این تهدید قرار گرفتهاند، باید گذرواژههای خود را از طریق یک دستگاه پاک و ایمن تغییر دهند، از تمام نشستهای فعال مرورگر و پیامرسانها خارج شوند و کیف پولهای رمزارزی خود را برای شناسایی هرگونه فعالیت غیرمجاز بررسی کنند. نصب مجدد برنامههای تحت تأثیر قرارگرفته و تغییر اطلاعات بازیابی در صورت امکان نیز میتواند از سوءاستفادههای بعدی جلوگیری کند؛ اقدامات مشابهی پس از حملات ناشی از بستههای مخرب npm نیز توصیه شده بود. مهمترین گام پیشگیرانه، خودداری از اجرای نرمافزارهای کرکشده، تقلبهای بازی، پیوستهای ناخواسته و درخواستهای بهروزرسانی دریافتشده از سایتهای ناشناس است.
سازمانها نیز باید کارکنان را برای راستیآزمایی فایلهای دانلودشده آموزش دهند، نصب نرمافزارهای تاییدنشده را محدود کنند، بارگذاری غیرعادی آرشیوها را تحت نظر بگیرند و هشدارهای نقاط پایانی مرتبط با شاخصهای تهدید ذکرشده در ادامه را بررسی کنند. تیمهای امنیتی میتوانند فایلهای مخرب شناختهشده را مسدود و سیستمهای آلوده را بلافاصله ایزوله کنند. همچنین بهتر است پیش از پاکسازی سیستم، شواهد دیجیتال حفظ شود تا مشخص شود آیا حسابها یا دستگاههای دیگری نیز تحت تاثیر قرار گرفتهاند و امکان پایش هشدارهای امنیتی حسابها وجود داشته باشد.

















