Vanta Stealer est un cheval de Troie capable de voler des informations écrit en Python. Il est conçu pour collecter des informations sensibles provenant d’ordinateurs Windows infectés, y compris les identifiants du navigateur, les jetons de session, les données de comptes de jeu, les informations sur les portefeuilles de cryptomonnaies et d’autres données précieuses. Après avoir collecté les informations ciblées, Vanta les emballe dans une archive et les envoie à un serveur contrôlé par les attaquants.
Le malware est distribué sous forme d’exécutable Windows autonome créé avec PyInstaller, permettant au programme basé sur Python de s’exécuter sans nécessiter d’installation séparée de Python. Après exécution, Vanta télécharge un extracteur d’identifiants dédié au navigateur et commence à exécuter des modules chargés de collecter les informations de différentes applications. Le vol lié aux navigateurs se concentre sur les navigateurs basés sur Chromium. Le voleur peut obtenir des mots de passe sauvegardés, des cookies et des informations stockées sur les cartes de paiement, exposant potentiellement des comptes dont les identifiants ont été enregistrés dans le navigateur.
Vanta Stealer vise également les plateformes de messagerie. Il extrait les jetons Discord et collecte des informations supplémentaires sur les comptes, y compris les détails d’abonnement et de facturation. Les fichiers de session Telegram Desktop sont une autre cible. Les informations de session volées peuvent être particulièrement précieuses car elles peuvent permettre aux attaquants d’accéder aux comptes sans que la victime ait à saisir manuellement à nouveau les identifiants.
Les comptes de jeux sont également largement ciblés. Vanta recherche des informations associées à Steam, Valorant, Roblox et Minecraft. Cela rend le malware pertinent pour les utilisateurs qui stockent des informations de comptes de jeu ou des sessions actives sur l’ordinateur compromis.
Les informations liées aux cryptomonnaies représentent une autre cible majeure. Vanta recherche des fichiers de portefeuilles de cryptomonnaies et des phrases de récupération de portefeuilles. Elle examine également les documents à la recherche d’informations pouvant contenir des phrases de récupération. L’accès à une phrase de départ valide peut permettre à un attaquant de prendre le contrôle du portefeuille cryptographique correspondant et de transférer ses actifs.
Le voleur vise également les fichiers de configuration du VPN Mullvad. Au-delà du vol des informations stockées, Vanta peut prendre des captures d’écran du bureau de la victime et capturer des images via la webcam de l’ordinateur. Ces images sont incluses avec les autres informations collectées envoyées aux attaquants.
Une fois la collecte terminée, Vanta crée un inventaire des informations volées, place les données collectées dans une archive ZIP et les transmet au serveur de l’attaquant à l’aide de requêtes HTTP POST. Le malware vérifie la réponse du serveur pour déterminer si le téléchargement a été réussi et gère également les situations où l’archive résultante dépasse les limites de téléversement du serveur.
Comment Vanta Stealer infecte-t-il les ordinateurs ?
Les méthodes de distribution potentielles incluent des triches de jeu trojanisées, des mods, des utilitaires piratés et des installateurs de logiciels malveillants. Cela est particulièrement pertinent car Vanta vise plusieurs plateformes et comptes de jeu. Les fichiers annoncés comme des triches, des cracks, des modifications ou d’autres outils de jeu non officiels peuvent être déguisés pour paraître légitimes tout en contenant des malwares.
Les emails de phishing contenant des pièces jointes malveillantes sont une autre méthode de diffusion possible. Les fausses pages de mises à jour logicielles, les dépôts de code malveillant, l’empoisonnement SEO et le malvertising peuvent également diriger les utilisateurs vers des téléchargements contenant des installateurs trojanisés. Les réseaux pair-à-pair, les services de partage de fichiers non vérifiés et les plateformes de messagerie utilisées pour échanger des logiciels piratés peuvent également exposer les utilisateurs à des exécutables malveillants.
Les utilisateurs peuvent réduire le risque d’infection en obtenant des applications sur les sites officiels des développeurs et sur des plateformes de distribution fiables. Les triches, cracks, générateurs de clés et applications partagés via des forums non officiels, dépôts ou communautés Discord doivent être traités avec prudence, surtout lorsque leur origine ne peut être vérifiée.
Les pièces jointes inattendues et les liens de téléchargement doivent également être examinés avant leur ouverture. Un fichier ne doit pas être fiable uniquement parce qu’il semble provenir d’un contact familier ou est présenté comme un installateur légitime. Maintenir Windows et les applications installées à jour peut également réduire l’exposition aux vulnérabilités que les malwares pourraient exploiter.
Retirer Vanta Stealer trojan
Si Vanta Stealer a déjà été exécuté, l’ordinateur doit être considéré comme potentiellement compromis car le malware vise les mots de passe, les cookies du navigateur, les informations de carte de paiement, les sessions de messagerie, les comptes de jeu, les données de portefeuille de cryptomonnaies et les phrases de récupération. Le système doit être scanné avec un logiciel de sécurité réputé et le malware supprimé.
Les identifiants potentiellement exposés sur l’ordinateur infecté doivent être modifiés depuis un appareil propre. Les sessions actives doivent également être révoquées lorsque cela est approprié. Les portefeuilles de cryptomonnaies nécessitent une attention particulière si les fichiers ou phrases de récupération du portefeuille étaient accessibles sur le système compromis, puisque Vanta recherche spécifiquement ces informations avant de transmettre les données collectées au serveur de l’attaquant.