Vanta Stealer: بدافزار پایتونی سرقت اطلاعات
خلاصهٔ کاملتر
تیم اطلاعات تهدید Lat61 در Point Wild یه نمونهٔ تازه از بدافزارهای پایتونی رو تحلیل کرده به اسم Vanta Stealer. به گفتهٔ محققها این خانواده نشوندهندهٔ یه روند تازهست: نویسندههای بدافزار دارن از ابزارهای تجاری محافظت از کد استفاده میکنن تا تحلیل نمونه سختتر و کندتر بشه. خود فایل یه اجرایی ۶۴بیتی ویندوزیه که با PyInstaller ساخته شده و پایتون ۳.۱۰ رو هدف گرفته.
لایهبرداری ازش دو مرحله داشته. اول آرشیو PyInstaller با pyinstxtractor باز شده و از بین ۲۱۶ فایل جاسازیشده، main.pyc بهعنوان منطق اصلی برنامه بیرون اومده. ولی دیکامپایل با pycdc بهجای سورس خوانا فقط یه فراخوانی به pyarmor_runtime و یه رشتهٔ رمزشدهٔ بزرگ نشون داده. محققها با ابزار Pyarmor-Static-Unpack لایهٔ PyArmor رو برداشتن و بایتکد اصلی رو برگردوندن.
معماری بدافزار ماژولاره. بهجای اینکه سرقت اطلاعات مرورگر رو تو خود پیلود اصلی بذاره، موقع اجرا یه ابزار جداگانهٔ استخراج مرورگر رو دانلود میکنه تا اپراتور بتونه بدون دستزدن به بدنهٔ اصلی، قابلیتها رو آپدیت کنه. برای Discord هم فقط توکن نمیدزده: هر توکن رو مقابل API دیسکورد اعتبارسنجی میکنه و ایمیل، شماره، وضعیت Nitro، روشهای پرداخت و دسترسیهای ادمین سرورها رو هم درمیاره تا حسابهای پرارزش سریع شناسایی بشن.
بعدش ماژولهای جداگانه سراغ Steam، Roblox، Valorant، Mullvad VPN، کیفپولهای کریپتو و فایلهای حساس مثل عبارتهای بازیابی میرن. بدافزار یه فایل Summary.txt میسازه که تعداد هر دسته از دادههای دزدیدهشده رو فهرست میکنه تا اپراتور بدون باز کردن تکتک فایلها بفهمه این قربانی چقدر میارزه. آخرش همهچی تو یه ZIP جمع میشه و با یه درخواست POST، همراه شناسهٔ یکتای قربانی و نوع اجرا، به سرور C2 میره.
نویسندهها میگن خود نمونه هیچ نشونهای از مسیر توزیع اولیه نداره، ولی با توجه به بستهبندی و اپلیکیشنهای هدف، به احتمال زیاد از راه مهندسی اجتماعی پخش میشه: ایمیل فیشینگ، نصبکنندههای تقلبی و نرمافزار کرکشده، چیت و ماد بازی، آپدیتهای جعلی و مخازن کد آلوده. گزارش در انتها هش نمونهها رو هم منتشر کرده تا تیمهای امنیتی بتونن دنبالشون بگردن.
نکات کلیدی:
- Vanta Stealer یه استیلر پایتونیه که با PyInstaller بستهبندی و با چند لایه PyArmor مبهمسازی شده
- هدفهاش مرورگرهای Chromium، Discord، Telegram Desktop، Steam، Riot Games، Roblox، Minecraft، Mullvad VPN و کیفپولهای کریپتوئه
- ابزار استخراج مرورگر رو موقع اجرا دانلود میکنه تا آپدیت قابلیتها مستقل از پیلود اصلی باشه
- توکنهای Discord رو با API اعتبارسنجی و با اطلاعات مالی و سطح دسترسی غنی میکنه
- مدل اجراش «جمعآوری، بستهبندی، شناسایی قربانی، خروج داده»ست و آرشیو نهایی با POST به C2 آپلود میشه




