Вредоносная программа Vanta Stealer, написанная на Python, нацелена на сбор учётных данных из более чем десятка различных источников, включая браузеры на основе Chromium, мессенджеры Discord и Telegram Desktop, игровые платформы Steam, Riot Games, Roblox и Minecraft, а также криптовалютные кошельки и VPN-конфигурации Mullvad. Стилер также извлекает файлы с seed-фразами и приватными ключами, делает снимки экрана и может активировать веб-камеру. Все собранные данные затем упаковываются в единый архив и отправляются на сервер злоумышленников. Такой широкий охват позволяет атакующим за одну атаку получать доступ к максимальному набору цифровых активов жертвы.
Описание
По данным Point Wild Threat Intelligence, Vanta Stealer предположительно распространяется через фишинговые письма с вредоносными вложениями, поддельные установщики программ, читы для игр и фальшивые обновления. Пользователи могут столкнуться с ним на сомнительных сайтах, через SEO-отравление и вредоносную рекламу. В отличие от многих других информационных стилеров, Vanta Stealer не ограничивается кражей паролей, а стремится собрать полный профиль цифровой личности, включая данные платёжных карт, токены аутентификации, игровые аккаунты и файлы криптокошельков.
Примечательной особенностью Vanta Stealer является использование многослойной защиты кода. Вредоносная программа упакована с помощью PyInstaller, а затем дополнительно запутана с помощью коммерческого фреймворка PyArmor. Это существенно усложняет анализ: при попытке декомпиляции исследователи сталкиваются с зашифрованным байт-кодом, который расшифровывается только во время выполнения. Для снятия этой защиты аналитикам пришлось применять специальные инструменты декомпиляции, что замедляет реакцию защитных систем. Такой подход отражает растущий тренд среди Python-вредоносных программ использовать коммерческие средства сокрытия кода.
После запуска Vanta Stealer скачивает отдельный модуль для извлечения паролей из браузеров, что позволяет обновлять его независимо от основного вредоносного файла. Это делает обслуживание стилера более гибким для атакующих. Затем вредоносная программа проверяет токены Discord через официальное API, получая не только сам токен, но и связанные с ним данные: адрес электронной почты, номер телефона, статус подписки Nitro, привязанные платёжные методы и привилегии администратора на серверах. Таким образом, злоумышленники быстро выявляют ценные аккаунты с финансовой информацией и расширенными правами.
После сбора данных Discord стилер запускает модули для кражи файлов из Steam, криптовалютных кошельков, Roblox, настроек Mullvad VPN, данных Valorant и чувствительных документов, найденных в системе. Все собранные артефакты объединяются в структурированный объект данных для последующего архивирования. Каждый модуль работает независимо, что позволяет легко добавлять новые цели без изменения основного кода.
Перед эксфильтрацией Vanta Stealer создаёт отчёт Summary.txt, в котором перечисляет количество собранных паролей, cookies, кредитных карт, токенов Discord, файлов Steam, криптокошельков, данных Roblox и других артефактов. Это позволяет операторам быстро оценить ценность скомпрометированной системы без ручного просмотра каждого файла. Затем все данные помещаются в ZIP-архив и отправляются на командно-контрольный сервер через HTTP POST-запрос вместе с метаданными жертвы - уникальным идентификатором, именем пользователя и типом кампании. Программа проверяет успешность загрузки (код 200 OK) и обрабатывает ошибки при слишком больших архивах, что свидетельствует о продуманной серверной инфраструктуре.
Развитие Python-стилеров, подобных Vanta Stealer, требует от пользователей и защитных систем повышенного внимания. Комбинация обширного сбора данных с многослойным сокрытием кода делает такие угрозы особенно опасными. Регулярное обновление программного обеспечения, использование антивирусных решений и осторожность при переходе по ссылкам остаются ключевыми мерами защиты. Тенденция к применению коммерческих средств запутывания кода в Python-малвари, вероятно, будет усиливаться, усложняя работу аналитиков и систем обнаружения.
Индикаторы компрометации
SHA256
- 026c85b97a6ddac14c9835d0580228c0a82dd82ce12d8d921c2f3067a12bbb7e
- 09e3ce307b2af3f94a315eba97c094d8d755b3674208cc47ceab3c1630a84ad9
- 31f3e50e764a090d2dbf759e6cb5f678c5c6a3a5a96ff3a2069ffda520580e52
- 3349f0cf1d4f294d7d98ee12e0ce03a40740668b50e5e553d843f233a0021d36
- 34a01c2429161a8711adff3495ab1dee4419511c8f45c483f50ac71205f68512
- 3bff25e745707056cf4ed6428ee8aace9a1bff2fb4030e32a7c0470a34cbfa62
- 44d48b4876cc99f1781877eae9d1e22e99925079a5a8cd0d9022176f5757baaf
- 467c192e3aeafbac29ab272575bc76545f371a50670fb4a1cf3104dae30622e0
- 4bdf15157fc0067af179d11e9ad168816ce99a849fd45332482b0b88a05aeabb
- 5dbddac39fda06acc703c22935fa24e0b4bcdbc26624a1869fe93cd568cdb9fc
- 64d85df47edd0187462786ff290f34b080f909a5dda946fa7e83fa3f40aaa878
- 6f20836eef6496695e5f2a5fd81e7dfb8770df38fb1bf67fcf024c1261352daa
- 785d6372f397470c48faa0a9a525b91cb990d0b3ed4b6452e31d75ed179a409c
- 858fcd9bd05d73d2dcc1496761e2f71fd0bf75fa0ae66eeb7405f788837ec384
- 9339c056663e9f57d4b9d34b339cd85048176b9e7d9a20958b7ba190964acd47
- 96cc8dc992e465f5f959c7d1481e3789067a78c83706a3dd7ba5a20eaf32b701
- a71c4149bcb8a77ca755ff235e91b1e774293cf3d653aaa2c41fe943cd0848f1
- aa9268a758b5333d725b4b08350ec35e05b9a86f02d65b83b2d9a51e8859b5cd
- b6a7d57fb37a0d9dab8a9e1a81ac6c228fefa4375611bbdf847a775c66cf96c5