

بدافزار Vanta Stealer دادههای قربانیان، از رمزهای عبور و کوکیهای مرورگر گرفته تا کیف پولهای ارزهای دیجیتال، حسابهای بازی و پیامرسانها را در عرض چند دقیقه جمعآوری میکند و برای مهاجمان ارسال میکند.
بر اساس این گزارش خدمات امنیت سایبری یک مرحله ایاین بدافزار سرقت اطلاعات اخیراً با هدف استخراج سریع داده های ارزشمند از رایانه های آلوده تجزیه و تحلیل و توسعه یافته است.
بیشتر بخوانید: نفوذ امنیتی خبرگزاری رویترز; پرونده های قضایی آمریکا و کانادا هدف قرار گرفتند
بدافزار Vanta Stealer چگونه کار می کند
به نظر می رسد این بدافزار کاربرانی را هدف قرار می دهد که بخش قابل توجهی از زندگی دیجیتالی خود را در یک دستگاه ویندوزی مدیریت می کنند. اجرای موفقیتآمیز این بدافزار میتواند جلسات مرورگر، اطلاعات بازیابی کیف پولهای ارزهای دیجیتال، حسابهای بازی و پروفایلهای پیامرسانی را در معرض دید قرار دهد و به مجرمان این امکان را میدهد تا از مسیرهای مختلف برای تصرف حسابها یا سرقت داراییهای قربانی استفاده کنند. گستردگی این قابلیتها سطح تهدید را برای کاربران عادی، گیمرها و صاحبان داراییهای دیجیتال افزایش میدهد، زیرا یک عفونت واحد میتواند به طور همزمان دادههای چند سرویس را به خطر بیندازد.
تحلیلگران پوینت وایلد این بدافزار بهعنوان یک دزد داده مبتنی بر پایتون شناسایی شد که با استفاده از PyInstaller و چندین لایه حفاظت PyArmor روی آن اعمال شده است.

بیشتر بخوانید: اطلاعات 8.7 میلیون مسافر پس از هک داده ها در سه فرودگاه بریتانیا به بیرون درز کرد
این ساختار مهندسی معکوس و تجزیه و تحلیل بدافزار را دشوارتر می کند، در حالی که به اپراتورهای بدافزار Vanta Stealer اجازه می دهد تا ماژول های سرقت داده را به طور مستقل به روز کنند.
روش توزیع اولیه بدافزار Vanta Stealer در نمونه مورد تجزیه و تحلیل مشخص نشده است. با این حال، روش های ممکن برای فریب قربانیان کاملا آشنا هستند. پیوستهای فیشینگ، نصبکنندههای نرمافزار جعلی، تقلبهای بازی، مخازن کد دستکاری شده، بهروزرسانیهای جعلی، و تبلیغات مخرب در نتایج جستجو میتوانند کاربر را به اجرای بدافزار ترغیب کنند. رویکردهایی که در کمپین های توزیع بدافزار از طریق نصب کننده های جعلی نیز دیده شده است. در گزارشی که با Cyber Security News یا CSN به اشتراک گذاشته شده است، Point Wild میگوید که این یافته نشان میدهد که چگونه یک دانلود ساده از یک منبع غیرقابل اعتماد میتواند اطلاعات ورود به سیستم، توکنها و دادههای کیف پول ذخیره شده را به مجموعهای سازمانیافته و آماده برای بهرهبرداری برای مهاجمان تبدیل کند.
حمله به مرورگرها و کیف پول های ارزهای دیجیتال
بدافزار Vanta Stealer مرورگرهای مبتنی بر Chromium را برای استخراج رمزهای عبور ذخیره شده، کوکیها و اطلاعات پرداخت هدف قرار میدهد و در همان زمان اجرا میشود، همچنین ابزاری اختصاصی برای استخراج دادههای مرورگر دریافت میکند. این معماری ماژولار به اپراتورهای بدافزار اجازه میدهد تا ابزارهای سرقت مرورگر را بدون نیاز به بازسازی برنامه اصلی بهروزرسانی کنند. این روش شباهت هایی با مکانیسم های مورد استفاده در سرقت اطلاعات ورود به مرورگر توسط Vidar دارد. بدافزار Vanta Stealer همچنین توکنهای Discord را جمعآوری میکند و آنها را از طریق API سرویس بررسی میکند تا اطلاعات حساب، دادههای پرداخت مربوطه و سطح دسترسی کاربر به سرورها را استخراج کند.

به این ترتیب، یک رمز ورود به سرقت رفته می تواند به نمایه جامع تری از قربانی تبدیل شود و به مهاجمان کمک کند تا حساب های دارای ارزش مالی یا مدیریتی بالاتر را شناسایی کنند. کوکی های دزدیده شده همچنین در برخی شرایط به مهاجم اجازه می دهد تا از یک جلسه مرورگر فعال استفاده کند و در نتیجه بدون نیاز به دانستن رمز عبور به حساب قربانی دسترسی پیدا کند. دامنه ماژولهای جمعآوری بدافزار Vanta Stealer همچنین به دادههای Steam، دادههای جلسه Roblox، دادههای Riot Games و Valorant، دادههای Minecraft، دادههای تلگرام و پیکربندیهای Mullvad VPN گسترش مییابد.
فایلهای کیف پول و اسنادی که حاوی عبارات بازیابی یا کلیدهای خصوصی هستند، از حساسترین اهداف Vanta هستند. موضوعی که نمونه های اخیر سرقت عبارت بازیابی کیف پول ارزهای دیجیتال نیز اهمیت آن را برجسته کرده است. این بدافزار علاوه بر سرقت فایلها و اطلاعات حساب کاربری، قادر به ضبط تصاویر از صفحه نمایش و وبکم قربانی نیز میباشد و به این ترتیب اطلاعات پسزمینه بیشتری در مورد اطلاعات و اطلاعات به سرقت رفته در اختیار مهاجم قرار میدهد. قبل از ایجاد یک آرشیو ZIP، بدافزار Vanta Stealer خلاصه ای از داده های سرقت شده را در یک فایل Summary.txt ثبت می کند. این فرآیند به اپراتور اجازه می دهد تا بدون باز کردن هر پرونده سرقت شده، ارزیابی کند که چه اطلاعاتی از قربانی به دست آمده است.
اقدامات دفاعی
نمونه مورد بررسی یک فایل اجرایی ویندوز 64 بیتی است که با PyInstaller ایجاد شده است و main.pyc به عنوان اسکریپت اصلی برنامه شناسایی می شود. PyArmor کد را در یک لایه مجزا مبهم می کند و با دشوارتر کردن فرآیند تجزیه و تحلیل، بررسی بدافزار را زمانبرتر می کند. با این حال، ماهیت تهدید تغییر نمی کند: یک کاربر ممکن است یک فایل با ظاهر قانونی را اجرا کند، پس از آن روال جمع آوری داده ها فعال می شوند. پس از تکمیل فرآیند جمع آوری داده ها، بدافزار Vanta Stealer یک آرشیو فشرده حاوی اطلاعات سیستم و داده های سرقت شده ایجاد می کند.

حتما بخوانید: بدافزارهای هوشمند با جعل هویت سایت های رسمی Razer و Microsoft کاربران را فریب می دهند
سپس این بایگانی از طریق یک درخواست HTTP POST به یک نقطه پایانی از پیش تعریف شده فرمان و کنترل، همراه با متادیتای خاص قربانی، از جمله شناسه کاربری، نام کاربری، و حالت اجرای برنامه ارسال می شود.
کاربرانی که فکر میکنند ممکن است در معرض این تهدید قرار گرفته باشند، باید رمز عبور خود را از طریق یک دستگاه تمیز و ایمن تغییر دهند، از تمام جلسات مرورگر و پیامرسانهای فعال خارج شوند و کیف پولهای رمزنگاری خود را برای هرگونه فعالیت غیرمجاز زیر نظر بگیرند. نصب مجدد برنامه های آسیب دیده و تغییر اطلاعات بازیابی در صورت امکان نیز می تواند از سوء استفاده های آینده جلوگیری کند. اقدامات مشابه پس از حملات ناشی از بسته های مخرب npm توصیه شد. مهمترین گام پیشگیرانه اجتناب از اجرای نرم افزارهای کرک شده، تقلب های بازی، پیوست های ناخواسته و درخواست های به روز رسانی دریافتی از سایت های ناشناس است.
سازمانها همچنین باید به کارمندان آموزش دهند تا فایلهای دانلود شده را تأیید کنند، نصب نرمافزارهای تأیید نشده را محدود کنند، بارگذاریهای غیرمعمول بایگانی را نظارت کنند، و هشدارهای نقطه پایانی مربوط به شاخصهای تهدید فهرست شده در زیر را بررسی کنند. تیم های امنیتی می توانند فایل های مخرب شناخته شده را مسدود کرده و بلافاصله سیستم های آلوده را ایزوله کنند. همچنین بهتر است قبل از پاک کردن سیستم، شواهد دیجیتالی را حفظ کنید تا مشخص شود که آیا حسابها یا دستگاههای دیگر تحت تأثیر قرار گرفتهاند یا خیر و هشدارهای امنیتی حساب را نظارت کنید.
















گفتگو در مورد این post