بدافزار Vanta Stealer در کمین گیمرها و تریدرها؛ از رمز عبور تا کلید خصوصی کیف پول در خطر است
طبق هشدار پلیس فتا، یک بدافزار پایتونی به نام Vanta Stealer که اطلاعات مرورگر، کیف پول رمزارز و حسابهای بازی و دیسکورد را میدزدد.
محققان Point Wild از شناسایی «Vanta Stealer» خبر دادهاند؛ ابزار جدید سرقت اطلاعات مبتنیبر پایتون که مرورگرها، کیف پولهای ارز دیجیتال، حسابهای بازی و اطلاعات حسابهای Discord را هدف قرار میدهد.
این تهدید بدافزاری جدید با استفاده از روشهای مهندسی اجتماعی، کاربران ویندوز را هدف میگیرد و گیمرها و کاربران ارزهای دیجیتال از اصلیترین قربانیان آن به شمار میروند. Vanta Stealer میتواند اندکی پس از اجرا روی دستگاه، اطلاعات شخصی، اعتبارنامههای ورود به حسابها و دادههای مالی کاربران را سرقت کند.
تیم اطلاعات تهدید Lat61 شرکت Point Wild این تهدید را کشف کرده است. محققانی به نامهای Prathamesh Shingare و Kedar Shashikant Pandit نیز جزئیات عملکرد آن را در گزارش جدیدی شرح دادهاند که با Hackread.com به اشتراک گذاشته شده است.
محققان Point Wild، Vanta Stealer را «یک کمپین بدافزاری که قبلاً مستند نشده بود» توصیف کردهاند که با هدف استخراج دادههای حساس از کامپیوترهای آلوده طراحی شده است. مهاجمان این بدافزار را با زبان برنامهنویسی پایتون توسعه داده و آن را پشت بستهبندی نرمافزاری و چندین لایه محافظت از کد پنهان کردهاند؛ روشی که بررسی آن را برای ابزارهای امنیتی و تحلیلگران دشوارتر میکند.
Vanta Stealer چگونه منتشر میشود؟
Vanta Stealer بهصورت خودکار نصب نمیشود. به گفته محققان، مهاجمان با تکیه بر مهندسی اجتماعی، کاربران را فریب میدهند تا این بدافزار را دانلود و بهصورت دستی اجرا کنند.
بهنوشته NetworkSecurity، ایمیلهای حاوی فاکتور جعلی، بهروزرسانیهای نرمافزاری تقلبی، نرمافزارهای کرکشده و مدهای غیررسمی بازیها از رایجترین تلههای مهاجمان هستند. این شیوه بهطور خاص کاربران بازیها و پلتفرمهایی مانند Minecraft،Roblox ،Steam و عناوین Riot Games از جمله Valorant را هدف قرار میدهد.
فرایند آلودگی زمانی آغاز میشود که قربانی فایل مخرب را بهصورت دستی اجرا کند. بار اصلی کامپایلشده پایتون، فایلی ۳۲ کیلوبایتی به نام main.pyc است. محققان هنگام تجزیهوتحلیل این بدافزار با استفاده از ابزار Detect It Easy در ویندوز ۱۰ متوجه شدند که این بار کوچک درون یک CArchive بزرگ حاوی حدود ۲۱۶ فایل جاسازیشده، بستهبندی شده است.
مهاجمان برای جلوگیری از تجزیهوتحلیل، از PyInstaller برای بستهبندی بدافزار و از PyArmor برای محافظت و مبهمسازی کد آن استفاده کردهاند. استفاده همزمان از این تکنیکهای لایهای، تحلیل استاتیک بدافزار را دشوارتر میکند و به پنهان ماندن کد منبع آن کمک میکند.
چه اطلاعاتی به سرقت میرود؟
براساس گزارش Point Wild، بدافزار Vanta Stealer اطلاعات را از طیف گستردهای از برنامههای کاربردی رایج جمعآوری میکند. طبق گزارش NetworkSecurity، رمزهای عبور ذخیرهشده، کوکیها و اطلاعات کارتهای اعتباری ثبتشده در مرورگرهای مبتنیبر Chromium از اهداف اصلی آن هستند.
این بدافزار همچنین توکنهای Discord را بررسی میکند تا مشخص شود آیا حسابهای آلوده دارای روشهای پرداخت متصل، اشتراک Nitro یا مالکیت سرورهای ارزشمند Discord هستند یا خیر.
دامنه سرقت اطلاعات Vanta Stealer به این موارد محدود نمیشود. این بدافزار میتواند دادههای Telegram Desktop، جزئیات پیکربندی Mullvad VPN، تصاویر، کلیدهای خصوصی کیف پولهای ارز دیجیتال و اطلاعات بازیابی کیف پول را نیز سرقت کند.
اطلاعات سرقتشده چگونه به مهاجمان منتقل میشود؟
Vanta Stealer پس از جمعآوری اطلاعات، فایلی به نام Summary.txt ایجاد میکند تا دادههای سرقتشده را فهرستبندی کند. سپس تمام اطلاعات جمعآوریشده را در یک آرشیو فشرده واحد قرار میدهد.
این آرشیو با شناسههای منحصربهفرد قربانی برچسبگذاری میشود و از طریق یک درخواست HTTP POST در اختیار مهاجمان قرار میگیرد. این فرایند به آنها اجازه میدهد اطلاعات سرقتشده را سازماندهی کنند، آلودگیها را زیر نظر بگیرند و حسابهای قربانیان را به خطر بیندازند.
یافتههای این تحقیق نگرانکننده است؛ زیرا Vanta Stealer میتواند بهطور همزمان چندین بخش از زندگی دیجیتال قربانی، از جمله حسابهای بازی، داراییهای رمزارزی، VPN، مرورگر و پیامرسانها را در معرض خطر قرار دهد.
چگونه از آلودگی به Vanta Stealer جلوگیری کنیم؟
محققان برای کاهش خطر آلودگی توصیه میکنند کاربران از دانلود نرمافزارهای کرکشده، مدهای غیررسمی بازیها و بازکردن پیوستهای مشکوک ایمیل خودداری کنند. نرمافزارها نیز باید صرفاً از وبسایتهای رسمی و منابع معتبر دریافت و نصب شوند.
