امنیت سایبری

بدافزار Vanta Stealer حساب‌های رمزارزی، بازی و مرورگرها را خالی می‌ کند + تصویر

بدافزار Vanta Stealer داده‌های قربانی، از گذرواژه‌ها و کوکی‌های مرورگر گرفته تا کیف پول‌های رمزارزی، حساب‌های بازی و پیام‌رسان‌ها را در چند دقیقه جمع‌آوری و به مهاجمان ارسال می‌کند. به‌ گزارش سرویس امنیت سایبری تک‌ناک این بدافزار سرقت اطلاعات به‌ تازگی مورد تح…

6 دقیقه مطالعه
  • پشتیبانی شبکه
  • امنیت سایبری
  • اطلاعات
  • بدافزار
  • Vanta
  • داده‌های
  • Stealer
  • قرار
بدافزار Vanta Stealer حساب‌های رمزارزی، بازی و مرورگرها را خالی می‌ کند + تصویر

خلاصه تحلیلی خبر

بدافزار Vanta Stealer داده‌های قربانی، از گذرواژه‌ها و کوکی‌های مرورگر گرفته تا کیف پول‌های رمزارزی، حساب‌های بازی و پیام‌رسان‌ها را در چند دقیقه جمع‌آوری و به مهاجمان ارسال می‌کند. به‌ گزارش سرویس امنیت سایبری تک‌ناک این بدافزار سرقت اطلاعات به‌ تازگی مورد تح…

موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، اطلاعات، بدافزار، Vanta، داده‌های

بدافزار Vanta Stealer داده‌های قربانی، از گذرواژه‌ها و کوکی‌های مرورگر گرفته تا کیف پول‌های رمزارزی، حساب‌های بازی و پیام‌رسان‌ها را در چند دقیقه جمع‌آوری و به مهاجمان ارسال می‌کند.

به‌ گزارشسرویس امنیت سایبریتک‌ناکاین بدافزار سرقت اطلاعات به‌ تازگی مورد تحلیل قرار گرفته و با هدف استخراج سریع داده‌های ارزشمند از رایانه‌های آلوده توسعه یافته است.

بیشتر بخوانیدنفوذ امنیتی به خبرگزاری رویترز؛ فایل‌های قضایی آمریکا و کانادا هدف قرار گرفت

نحوه فعالیت بدافزار Vanta Stealer

به نظر می‌رسد این بدافزار کاربرانی را هدف قرار داده است که بخش قابل‌ توجهی از زندگی دیجیتال خود را روی یک دستگاه ویندوزی مدیریت می‌کنند. اجرای موفق این بدافزار می‌تواند نشست‌های مرورگر، اطلاعات بازیابی کیف پول‌های رمزارزی، حساب‌های بازی و پروفایل‌های پیام‌رسان را افشا کند و به مجرمان امکان دهد از مسیرهای مختلف برای تصاحب حساب‌ها یا سرقت دارایی‌های قربانی استفاده کنند. گستردگی این قابلیت‌ها، سطح تهدید را برای کاربران عادی، گیمرها و دارندگان دارایی‌های دیجیتال افزایش می‌دهد، چرا که تنها یک آلودگی می‌تواند اطلاعات مربوط به سرویس‌های متعدد را به‌طور هم‌زمان در معرض خطر قرار دهد.

تحلیلگران Point Wildاین بدافزار را یک سارق اطلاعات مبتنی بر پایتون شناسایی کرده‌اند که با استفاده از PyInstaller بسته‌بندی شده و چندین لایه محافظتی PyArmor نیز روی آن اعمال شده است.

بدافزار Vanta Stealer؛ سرقت رمزها، کیف پول رمزارزی و حساب‌های بازی

برای مطالعه بیشترنشت اطلاعات ۸.۷ میلیون مسافر در پی هک اطلاعات سه فرودگاه بریتانیا

این ساختار، مهندسی معکوس و تحلیل بدافزار را دشوارتر می‌کند و در عین حال به اپراتورهای بدافزار Vanta Stealer اجازه می‌دهد ماژول‌های سرقت اطلاعات را به‌ صورت مستقل به‌روزرسانی کنند.

روش انتشار اولیه بدافزار Vanta Stealer در نمونه مورد تحلیل مشخص نشده است. با وجود این، روش‌های احتمالی برای فریب قربانیان کاملا آشنا هستند. پیوست‌های فیشینگ، نصب‌کننده‌های جعلی نرم‌افزار، تقلب‌های بازی، مخازن کد دستکاری‌شده، به‌روزرسانی‌های جعلی و تبلیغات مخرب در نتایج جست‌وجو می‌توانند کاربر را به اجرای بدافزار ترغیب کنند؛ رویکردهایی که در کارزارهای انتشار بدافزار از طریق نصب‌کننده‌های جعلی نیز مشاهده شده‌اند. Point Wild در گزارشی که با Cyber Security News یا CSN به اشتراک گذاشته است، می‌گوید که این یافته نشان می‌دهد یک دانلود ساده از منبعی غیرقابل اعتماد چگونه می‌تواند اطلاعات ورود ذخیره‌شده، توکن‌ها و داده‌های کیف پول را به مجموعه‌ای سازمان‌یافته و آماده بهره‌برداری برای مهاجمان تبدیل کند.

حمله به مرورگرها و کیف پول‌های رمزارزی

بدافزار Vanta Stealer مرورگرهای مبتنی بر Chromium را برای استخراج گذرواژه‌ها، کوکی‌ها و اطلاعات پرداخت ذخیره‌شده هدف قرار می‌دهد و هم‌زمان با اجرا، یک ابزار اختصاصی را برای استخراج داده‌های مرورگر نیز دریافت می‌کند. این معماری ماژولار به اپراتورهای بدافزار اجازه می‌دهد ابزارهای سرقت اطلاعات مرورگر را بدون نیاز به بازسازی برنامه اصلی به‌روزرسانی کنند؛ روشی که شباهت‌هایی با سازوکارهای به‌کاررفته در سرقت اطلاعات ورود مرورگر توسط Vidar دارد. همچنین بدافزار Vanta Stealer توکن‌های Discord را جمع‌آوری می‌کند و با بررسی آنها از طریق API این سرویس، اطلاعات حساب، داده‌های پرداخت مرتبط و سطح دسترسی کاربر به سرورها را استخراج می‌کند.

حمله بدافزار Vanta Stealer به مرورگرها و کیف پول‌های رمزارزی

به این ترتیب، یک توکن ورود سرقت‌شده می‌تواند به پروفایلی جامع‌تر از قربانی تبدیل شود و به مهاجمان کمک کند حساب‌هایی را که ارزش مالی یا مدیریتی بالاتری دارند شناسایی کنند. کوکی‌های سرقت‌شده نیز در برخی شرایط به مهاجم اجازه می‌دهند یک نشست فعال مرورگر را مورد استفاده قرار دهد و در نتیجه، بدون نیاز به دانستن گذرواژه به حساب قربانی دسترسی پیدا کند. دامنه ماژول‌های جمع‌آوری بدافزار Vanta Stealer به داده‌های استیم، اطلاعات نشست Roblox، داده‌های Riot Games و Valorant، اطلاعات ماینکرفت، داده‌های تلگرام و پیکربندی‌های Mullvad VPN نیز گسترش یافته است.

فایل‌های کیف پول و اسنادی که حاوی عبارت‌های بازیابی یا کلیدهای خصوصی هستند، از حساس‌ترین اهداف Vanta به حساب می‌آیند؛ موضوعی که نمونه‌های اخیر سرقت عبارت بازیابی کیف پول‌های رمزارزی نیز اهمیت آن را برجسته کرده‌اند. این بدافزار علاوه بر سرقت فایل‌ها و اطلاعات حساب‌ها، قادر است از صفحه‌نمایش و وب‌کم قربانی نیز تصویر ثبت کند و به این ترتیب، اطلاعات زمینه‌ای بیشتری درباره داده‌ها و اعتبارنامه‌های سرقت‌شده در اختیار مهاجم قرار دهد. بدافزار Vanta Stealer پیش از ساخت یک آرشیو ZIP، آمار کلی داده‌های سرقت‌شده را در فایل Summary.txt ثبت می‌کند. این فرایند به اپراتور اجازه می‌دهد بدون باز کردن تک‌تک فایل‌های سرقت‌شده، ارزیابی کند چه اطلاعاتی از قربانی به دست آمده است.

اقدامات دفاعی

نمونه مورد بررسی یک فایل اجرایی ۶۴ بیتی ویندوز است که با PyInstaller ساخته شده و main.pyc به‌ عنوان اسکریپت اصلی برنامه در آن شناسایی شده است. PyArmor در لایه‌ای مجزا کد را مبهم‌سازی می‌کند و با دشوارتر کردن فرایند تحلیل، بررسی بدافزار را زمان‌برتر می‌سازد. با وجود این، ماهیت تهدید تغییر نمی‌کند: کاربر ممکن است فایلی با ظاهر قانونی را اجرا کند و پس از آن، روال‌های جمع‌آوری اطلاعات فعال شوند. بدافزار Vanta Stealer پس از تکمیل فرایند جمع‌آوری داده‌ها، یک آرشیو فشرده حاوی اطلاعات سیستم و داده‌های سرقت‌شده ایجاد می‌کند.

نحوه فعالیت بدافزار Vanta Stealer

حتما بخوانیدبدافزارهای هوشمند با جعل سایت‌های رسمی ریزر و مایکروسافت کاربران را فریب می‌دهند

سپس این آرشیو به همراه فراداده‌های اختصاصی قربانی، از جمله شناسه کاربر، نام کاربری و حالت اجرای برنامه، از طریق یک درخواست HTTP POST به نقطه پایانی از پیش تعیین‌شده فرمان و کنترل ارسال می‌شود.

کاربرانی که احتمال می‌دهند در معرض این تهدید قرار گرفته‌اند، باید گذرواژه‌های خود را از طریق یک دستگاه پاک و ایمن تغییر دهند، از تمام نشست‌های فعال مرورگر و پیام‌رسان‌ها خارج شوند و کیف پول‌های رمزارزی خود را برای شناسایی هرگونه فعالیت غیرمجاز بررسی کنند. نصب مجدد برنامه‌های تحت تأثیر قرارگرفته و تغییر اطلاعات بازیابی در صورت امکان نیز می‌تواند از سوءاستفاده‌های بعدی جلوگیری کند؛ اقدامات مشابهی پس از حملات ناشی از بسته‌های مخرب npm نیز توصیه شده بود. مهم‌ترین گام پیشگیرانه، خودداری از اجرای نرم‌افزارهای کرک‌شده، تقلب‌های بازی، پیوست‌های ناخواسته و درخواست‌های به‌روزرسانی دریافت‌شده از سایت‌های ناشناس است.

سازمان‌ها نیز باید کارکنان را برای راستی‌آزمایی فایل‌های دانلودشده آموزش دهند، نصب نرم‌افزارهای تاییدنشده را محدود کنند، بارگذاری غیرعادی آرشیوها را تحت نظر بگیرند و هشدارهای نقاط پایانی مرتبط با شاخص‌های تهدید ذکرشده در ادامه را بررسی کنند. تیم‌های امنیتی می‌توانند فایل‌های مخرب شناخته‌شده را مسدود و سیستم‌های آلوده را بلافاصله ایزوله کنند. همچنین بهتر است پیش از پاک‌سازی سیستم، شواهد دیجیتال حفظ شود تا مشخص شود آیا حساب‌ها یا دستگاه‌های دیگری نیز تحت تاثیر قرار گرفته‌اند و امکان پایش هشدارهای امنیتی حساب‌ها وجود داشته باشد.

نوشتهبدافزار Vanta Stealer حساب‌های رمزارزی، بازی و مرورگرها را خالی می‌ کند + تصویراولین بار درTechnoc. پدیدار شد.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.