امنیت

فناوری اطلاعات

۱۴۰۵-۰۶-۱۴
۱۵:۰۳ شنبه، ۱۴ام شهریورماه ۱۴۰۵
کد خبر: 229536

بدافزار Vanta Stealer در کمین گیمرها و تریدرها؛ از رمز عبور تا کلید خصوصی کیف پول در خطر است

منبع: زومیت

طبق هشدار پلیس فتا، یک بدافزار پایتونی به نام Vanta Stealer که اطلاعات مرورگر، کیف پول رمزارز و حساب‌های بازی و دیسکورد را می‌دزدد.

محققان Point Wild از شناسایی «Vanta Stealer» خبر داده‌اند؛ ابزار جدید سرقت اطلاعات مبتنی‌بر پایتون که مرورگرها، کیف پول‌های ارز دیجیتال، حساب‌های بازی و اطلاعات حساب‌های Discord را هدف قرار می‌دهد.

این تهدید بدافزاری جدید با استفاده از روش‌های مهندسی اجتماعی، کاربران ویندوز را هدف می‌گیرد و گیمرها و کاربران ارزهای دیجیتال از اصلی‌ترین قربانیان آن به شمار می‌روند. Vanta Stealer می‌تواند اندکی پس از اجرا روی دستگاه، اطلاعات شخصی، اعتبارنامه‌های ورود به حساب‌ها و داده‌های مالی کاربران را سرقت کند.

تیم اطلاعات تهدید Lat61 شرکت Point Wild این تهدید را کشف کرده است. محققانی به نام‌های Prathamesh Shingare و Kedar Shashikant Pandit نیز جزئیات عملکرد آن را در گزارش جدیدی شرح داده‌اند که با Hackread.com به اشتراک گذاشته شده است.

محققان Point Wild، Vanta Stealer را «یک کمپین بدافزاری که قبلاً مستند نشده بود» توصیف کرده‌اند که با هدف استخراج داده‌های حساس از کامپیوترهای آلوده طراحی شده است. مهاجمان این بدافزار را با زبان برنامه‌نویسی پایتون توسعه داده و آن را پشت بسته‌بندی نرم‌افزاری و چندین لایه محافظت از کد پنهان کرده‌اند؛ روشی که بررسی آن را برای ابزارهای امنیتی و تحلیلگران دشوارتر می‌کند.

Vanta Stealer چگونه منتشر می‌شود؟
Vanta Stealer به‌صورت خودکار نصب نمی‌شود. به گفته محققان، مهاجمان با تکیه بر مهندسی اجتماعی، کاربران را فریب می‌دهند تا این بدافزار را دانلود و به‌صورت دستی اجرا کنند.

به‌نوشته NetworkSecurity، ایمیل‌های حاوی فاکتور جعلی، به‌روزرسانی‌های نرم‌افزاری تقلبی، نرم‌افزارهای کرک‌شده و مدهای غیررسمی بازی‌ها از رایج‌ترین تله‌های مهاجمان هستند. این شیوه به‌طور خاص کاربران بازی‌ها و پلتفرم‌هایی مانند Minecraft،Roblox ،Steam و عناوین Riot Games از جمله Valorant را هدف قرار می‌دهد.

فرایند آلودگی زمانی آغاز می‌شود که قربانی فایل مخرب را به‌صورت دستی اجرا کند. بار اصلی کامپایل‌شده پایتون، فایلی ۳۲ کیلوبایتی به نام main.pyc است. محققان هنگام تجزیه‌وتحلیل این بدافزار با استفاده از ابزار Detect It Easy در ویندوز ۱۰ متوجه شدند که این بار کوچک درون یک CArchive بزرگ حاوی حدود ۲۱۶ فایل جاسازی‌شده، بسته‌بندی شده است.

مهاجمان برای جلوگیری از تجزیه‌وتحلیل، از PyInstaller برای بسته‌بندی بدافزار و از PyArmor برای محافظت و مبهم‌سازی کد آن استفاده کرده‌اند. استفاده هم‌زمان از این تکنیک‌های لایه‌ای، تحلیل استاتیک بدافزار را دشوارتر می‌کند و به پنهان ماندن کد منبع آن کمک می‌کند.

چه اطلاعاتی به سرقت می‌رود؟
براساس گزارش Point Wild، بدافزار Vanta Stealer اطلاعات را از طیف گسترده‌ای از برنامه‌های کاربردی رایج جمع‌آوری می‌کند. طبق گزارش NetworkSecurity، رمزهای عبور ذخیره‌شده، کوکی‌ها و اطلاعات کارت‌های اعتباری ثبت‌شده در مرورگرهای مبتنی‌بر Chromium از اهداف اصلی آن هستند.

این بدافزار همچنین توکن‌های Discord را بررسی می‌کند تا مشخص شود آیا حساب‌های آلوده دارای روش‌های پرداخت متصل، اشتراک Nitro یا مالکیت سرورهای ارزشمند Discord هستند یا خیر.

دامنه سرقت اطلاعات Vanta Stealer به این موارد محدود نمی‌شود. این بدافزار می‌تواند داده‌های Telegram Desktop، جزئیات پیکربندی Mullvad VPN، تصاویر، کلیدهای خصوصی کیف پول‌های ارز دیجیتال و اطلاعات بازیابی کیف پول را نیز سرقت کند.

اطلاعات سرقت‌شده چگونه به مهاجمان منتقل می‌شود؟
Vanta Stealer پس از جمع‌آوری اطلاعات، فایلی به نام Summary.txt ایجاد می‌کند تا داده‌های سرقت‌شده را فهرست‌بندی کند. سپس تمام اطلاعات جمع‌آوری‌شده را در یک آرشیو فشرده واحد قرار می‌دهد.

این آرشیو با شناسه‌های منحصربه‌فرد قربانی برچسب‌گذاری می‌شود و از طریق یک درخواست HTTP POST در اختیار مهاجمان قرار می‌گیرد. این فرایند به آن‌ها اجازه می‌دهد اطلاعات سرقت‌شده را سازمان‌دهی کنند، آلودگی‌ها را زیر نظر بگیرند و حساب‌های قربانیان را به خطر بیندازند.

یافته‌های این تحقیق نگران‌کننده است؛ زیرا Vanta Stealer می‌تواند به‌طور هم‌زمان چندین بخش از زندگی دیجیتال قربانی، از جمله حساب‌های بازی، دارایی‌های رمزارزی، VPN، مرورگر و پیام‌رسان‌ها را در معرض خطر قرار دهد.

چگونه از آلودگی به Vanta Stealer جلوگیری کنیم؟
محققان برای کاهش خطر آلودگی توصیه می‌کنند کاربران از دانلود نرم‌افزارهای کرک‌شده، مدهای غیررسمی بازی‌ها و بازکردن پیوست‌های مشکوک ایمیل خودداری کنند. نرم‌افزارها نیز باید صرفاً از وب‌سایت‌های رسمی و منابع معتبر دریافت و نصب شوند.

  • مشترک شوید!

    برای عضویت در خبرنامه روزانه ایستنا؛ نشانی پست الکترونیکی خود را در فرم زیر وارد نمایید. پس از آن به صورت خودکار ایمیلی به نشانی شما ارسال میشود، برای تکمیل عضویت خود و تایید صحت نشانی پست الکترونیک وارد شده، می بایست بر روی لینکی که در این ایمیل برایتان ارسال شده کلیک نمایید. پس از آن پیامی مبنی بر تکمیل عضویت شما در خبرنامه روزانه ایستنا نمایش داده میشود.

    با عضویت در خبرنامه پیامکی آژانس خبری فناوری اطلاعات و ارتباطات (ایستنا) به طور روزانه آخرین اخبار، گزارشها و تحلیل های حوزه فناوری اطلاعات و ارتباطات را در هر لحظه و هر کجا از طریق پیام کوتاه دریافت خواهید کرد. برای عضویت در این خبرنامه، مشترکین سیمکارت های همراه اول لازم است عبارت 150 را به شماره 201464 و مشترکین سیمکارت های ایرانسل عبارت ozv ictn را به شماره ۸۲۸۲ ارسال کنند. دریافت موفق هر بسته خبری که محتوی پیامکی با حجم ۵پیامک بوده و ۴ تا ۶ عنوان خبری را شامل میشود، ۳۵۰ ریال برای مشترک هزینه در بردارد که در صورتحساب ارسالی از سوی اپراتور مربوطه محاسبه و از اعتبار موجود در حساب مشترکین سیمکارت های دائمی کسر میشود. بخشی از این درآمد این سرویس از سوی اپراتور میزبان شما به ایستنا پرداخت میشود. مشترکین در هر لحظه براساس دستورالعمل اعلامی در پایان هر بسته خبری قادر خواهند بود اشتراک خود را در این سرویس لغو کنند. هزینه دریافت هر بسته خبری برای مشترکین صرفا ۳۵۰ ریال خواهد بود و این هزینه برای مشترکین در حال استفاده از خدمات رومینگ بین الملل اپراتورهای همراه اول و ایرانسل هم هزینه اضافه ای در بر نخواهد داشت.