محققان Point Wild از شناسایی «Vanta Stealer» خبر داده‌اند؛ ابزار جدید سرقت اطلاعات مبتنی‌بر پایتون که مرورگرها، کیف پول‌های ارز دیجیتال، حساب‌های بازی و اطلاعات حساب‌های Discord را هدف قرار می‌دهد.

این تهدید بدافزاری جدید با استفاده از روش‌های مهندسی اجتماعی، کاربران ویندوز را هدف می‌گیرد و گیمرها و کاربران ارزهای دیجیتال از اصلی‌ترین قربانیان آن به شمار می‌روند. Vanta Stealer می‌تواند اندکی پس از اجرا روی دستگاه، اطلاعات شخصی، اعتبارنامه‌های ورود به حساب‌ها و داده‌های مالی کاربران را سرقت کند.

تیم اطلاعات تهدید Lat61 شرکت Point Wild این تهدید را کشف کرده است. محققانی به نام‌های Prathamesh Shingare و Kedar Shashikant Pandit نیز جزئیات عملکرد آن را در گزارش جدیدی شرح داده‌اند که با Hackread.com به اشتراک گذاشته شده است.

محققان Point Wild، Vanta Stealer را «یک کمپین بدافزاری که قبلاً مستند نشده بود» توصیف کرده‌اند که با هدف استخراج داده‌های حساس از کامپیوترهای آلوده طراحی شده است. مهاجمان این بدافزار را با زبان برنامه‌نویسی پایتون توسعه داده و آن را پشت بسته‌بندی نرم‌افزاری و چندین لایه محافظت از کد پنهان کرده‌اند؛ روشی که بررسی آن را برای ابزارهای امنیتی و تحلیلگران دشوارتر می‌کند.

Vanta Stealer چگونه منتشر می‌شود؟

Vanta Stealer به‌صورت خودکار نصب نمی‌شود. به گفته محققان، مهاجمان با تکیه بر مهندسی اجتماعی، کاربران را فریب می‌دهند تا این بدافزار را دانلود و به‌صورت دستی اجرا کنند.

به‌نوشته NetworkSecurity، ایمیل‌های حاوی فاکتور جعلی، به‌روزرسانی‌های نرم‌افزاری تقلبی، نرم‌افزارهای کرک‌شده و مدهای غیررسمی بازی‌ها از رایج‌ترین تله‌های مهاجمان هستند. این شیوه به‌طور خاص کاربران بازی‌ها و پلتفرم‌هایی مانند Minecraft،Roblox ،Steam و عناوین Riot Games از جمله Valorant را هدف قرار می‌دهد.

فرایند آلودگی زمانی آغاز می‌شود که قربانی فایل مخرب را به‌صورت دستی اجرا کند. بار اصلی کامپایل‌شده پایتون، فایلی ۳۲ کیلوبایتی به نام main.pyc است. محققان هنگام تجزیه‌وتحلیل این بدافزار با استفاده از ابزار Detect It Easy در ویندوز ۱۰ متوجه شدند که این بار کوچک درون یک CArchive بزرگ حاوی حدود ۲۱۶ فایل جاسازی‌شده، بسته‌بندی شده است.

مهاجمان برای جلوگیری از تجزیه‌وتحلیل، از PyInstaller برای بسته‌بندی بدافزار و از PyArmor برای محافظت و مبهم‌سازی کد آن استفاده کرده‌اند. استفاده هم‌زمان از این تکنیک‌های لایه‌ای، تحلیل استاتیک بدافزار را دشوارتر می‌کند و به پنهان ماندن کد منبع آن کمک می‌کند.

چه اطلاعاتی به سرقت می‌رود؟

براساس گزارش Point Wild، بدافزار Vanta Stealer اطلاعات را از طیف گسترده‌ای از برنامه‌های کاربردی رایج جمع‌آوری می‌کند. طبق گزارش NetworkSecurity، رمزهای عبور ذخیره‌شده، کوکی‌ها و اطلاعات کارت‌های اعتباری ثبت‌شده در مرورگرهای مبتنی‌بر Chromium از اهداف اصلی آن هستند.

این بدافزار همچنین توکن‌های Discord را بررسی می‌کند تا مشخص شود آیا حساب‌های آلوده دارای روش‌های پرداخت متصل، اشتراک Nitro یا مالکیت سرورهای ارزشمند Discord هستند یا خیر.

دامنه سرقت اطلاعات Vanta Stealer به این موارد محدود نمی‌شود. این بدافزار می‌تواند داده‌های Telegram Desktop، جزئیات پیکربندی Mullvad VPN، تصاویر، کلیدهای خصوصی کیف پول‌های ارز دیجیتال و اطلاعات بازیابی کیف پول را نیز سرقت کند.

اطلاعات سرقت‌شده چگونه به مهاجمان منتقل می‌شود؟

Vanta Stealer پس از جمع‌آوری اطلاعات، فایلی به نام Summary.txt ایجاد می‌کند تا داده‌های سرقت‌شده را فهرست‌بندی کند. سپس تمام اطلاعات جمع‌آوری‌شده را در یک آرشیو فشرده واحد قرار می‌دهد.

این آرشیو با شناسه‌های منحصربه‌فرد قربانی برچسب‌گذاری می‌شود و از طریق یک درخواست HTTP POST در اختیار مهاجمان قرار می‌گیرد. این فرایند به آن‌ها اجازه می‌دهد اطلاعات سرقت‌شده را سازمان‌دهی کنند، آلودگی‌ها را زیر نظر بگیرند و حساب‌های قربانیان را به خطر بیندازند.

یافته‌های این تحقیق نگران‌کننده است؛ زیرا Vanta Stealer می‌تواند به‌طور هم‌زمان چندین بخش از زندگی دیجیتال قربانی، از جمله حساب‌های بازی، دارایی‌های رمزارزی، VPN، مرورگر و پیام‌رسان‌ها را در معرض خطر قرار دهد.

چگونه از آلودگی به Vanta Stealer جلوگیری کنیم؟

محققان برای کاهش خطر آلودگی توصیه می‌کنند کاربران از دانلود نرم‌افزارهای کرک‌شده، مدهای غیررسمی بازی‌ها و بازکردن پیوست‌های مشکوک ایمیل خودداری کنند. نرم‌افزارها نیز باید صرفاً از وب‌سایت‌های رسمی و منابع معتبر دریافت و نصب شوند.