Vanta Stealer: кроссплатформенное ВПО для масштабной кражи данных

Вредоносный ландшафт пополнился новым игроком — Vanta Stealer. Этот кроссплатформенный стилер на Python воплощает современные подходы к разработке вредоносного ПО: модульная архитектура и продвинутая обфускация делают его одновременно гибким и исключительно трудноуловимым. Программа спроектирована для масштабного сбора учетных записей и конфиденциальных данных из широкого спектра приложений.

Технический арсенал: как Vanta Stealer избегает анализа

Ключевая особенность стилера — использование коммерческого инструмента защиты кода PyArmor в сочетании с упаковкой через PyInstaller. Эта комбинация значительно повышает устойчивость к реверс-инжинирингу, делая анализ вредоноса крайне ресурсоемким. Модульная конструкция позволяет вынести извлечение учетных данных из браузеров в отдельную утилиту, загружаемую во время выполнения. Такой подход упрощает обновление и обслуживание без пересмотра основной кодовой базы.

Дополнительный штрих — обогащение украденных токенов Discord. Стилер самостоятельно обращается к Discord API, чтобы извлечь email-адреса и статусы подписок пользователей. Это позволяет злоумышленникам не просто завладеть токеном, но и мгновенно составить детальный профиль высокоценной цели.

Охота за данными: от браузеров до криптокошельков

Vanta Stealer нацелен на множество приложений:

  • браузеры на базе Chromium
  • Discord
  • Telegram Desktop
  • Steam
  • Riot Games
  • криптовалютные кошельки

Среди похищаемой информации:

  • пароли браузеров
  • файлы cookie
  • сохраненные платежные данные
  • токены аутентификации
  • скриншоты
  • видеопотоки с веб-камер
  • документы, содержащие private keys

Схема заражения: социальная инженерия в действии

Основным вектором проникновения Vanta Stealer служат тактики социальной инженерии. Злоумышленники делают ставку на человеческий фактор:

  • фишинг-письма с вредоносными вложениями или ссылками
  • поддельные установщики программного обеспечения
  • вредоносные читы для игр, распространяемые через ненадежные веб-сайты

Эти методы подчеркивают необходимость постоянной бдительности при взаимодействии с любым цифровым контентом.

Как данные покидают систему: эксфильтрация через HTTP

После запуска Vanta Stealer организует собранную информацию в структурированный ZIP-архив, содержащий системные детали и весь массив украденных учетных данных. Отправка архива осуществляется через HTTP POST-запросы к серверам управления. При этом каждый запрос включает метаданные, привязанные к конкретной жертве. Такая детализация позволяет операторам вредоноса легко сегментировать данные по отдельным кампаниям.

Выводы

Vanta Stealer демонстрирует эволюцию вредоносного ПО на Python, применяя комплексные техники для максимизации сбора данных и одновременно реализуя надежные механизмы уклонения от обнаружения и анализа. Нацеленность на столь широкий перечень приложений отражает стратегический сдвиг злоумышленников в сторону массового извлечения конфиденциальной информации из скомпрометированных систем. Понимание этих сложных методов атаки становится критически важным для разработки эффективных контрмер в современном ландшафте угроз.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: