Vanta Stealer è un Trojan che ruba informazioni scritto in Python. È progettato per raccogliere informazioni sensibili da computer Windows infetti, inclusi credenziali del browser, token di sessione, dati degli account di gioco, informazioni sui wallet di criptovalute e altri dati preziosi. Dopo aver raccolto le informazioni target, Vanta le impacchetta in un archivio e le invia a un server controllato dagli attaccanti.

 

 

Il malware viene distribuito come un eseguibile Windows standalone creato con PyInstaller, permettendo al programma basato su Python di eseguire senza la necessità di installare Python separatamente. Dopo l’esecuzione, Vanta scarica un estrattore di credenziali dedicato al browser e inizia a eseguire moduli responsabili della raccolta delle informazioni da diverse applicazioni. Il furto legato ai browser si concentra sui browser basati su Chromium. Il ladro può ottenere password salvate, cookie e informazioni di carte di pagamento memorizzate, esponendo potenzialmente account per i quali sono state salvate le credenziali nel browser.

Vanta Stealer prende di mira anche le piattaforme di messaggistica. Estrae i token Discord e raccoglie informazioni aggiuntive sugli account, inclusi dettagli di abbonamento e fatturazione. I file di sessione Telegram Desktop sono un altro bersaglio. Le informazioni di sessione rubate possono essere particolarmente preziose perché possono fornire agli attaccanti l’accesso agli account senza dover inserire manualmente le credenziali per la vittima.

Anche gli account di gaming sono ampiamente mirati. Vanta cerca informazioni associate a Steam, Valorant, Roblox e Minecraft. Questo rende il malware rilevante per gli utenti che memorizzano informazioni sugli account di gioco o sessioni attive sul computer compromesso.

Le informazioni relative alle criptovalute rappresentano un altro obiettivo importante. Vanta cerca file di wallet di criptovalute e frasi di recupero wallet. Esamina anche documenti per informazioni che potrebbero contenere frasi di recupero. L’accesso a una frase seed valida può permettere a un attaccante di prendere il controllo del wallet di criptovalute corrispondente e trasferirne gli asset.

Il ladro prende inoltre di mira i file di configurazione della VPN Mullvad. Oltre a rubare le informazioni memorizzate, Vanta può scattare screenshot del desktop della vittima e catturare immagini tramite la webcam del computer. Queste immagini sono incluse insieme alle altre informazioni raccolte inviate agli aggressori.

Una volta completata la raccolta, Vanta crea un inventario delle informazioni rubate, colloca i dati raccolti in un archivio ZIP e li trasmette al server dell’attaccante tramite richieste HTTP POST. Il malware verifica la risposta del server per determinare se il caricamento è stato efficace e gestisce anche situazioni in cui l’archivio risultante supera i limiti di upload del server.

Come può Vanta Stealer infettare i computer?

I possibili metodi di distribuzione includono trucchi di gioco trojanizzati, mod, utility crackate e installatori di software dannosi. Questo è particolarmente rilevante perché Vanta prende di mira diverse piattaforme e account di gioco. File pubblicizzati come trucchi, crack, modifiche o altri strumenti di gioco non ufficiali possono essere mascherati per apparire legittimi pur contenendo malware.

Le email di phishing contenenti allegati dannosi sono un altro possibile metodo di consegna. Pagine di aggiornamento software false, repository di codice malevoli, avvelenamento SEO e malvertising possono anche indirizzare gli utenti verso download contenenti installatori trojanizzati. Reti peer-to-peer, servizi di condivisione file non verificati e piattaforme di messaggistica utilizzate per scambiare software piratata possono esporre gli utenti a eseguibili dannosi.

Gli utenti possono ridurre il rischio di infezione ottenendo applicazioni da siti web ufficiali di sviluppatori e piattaforme di distribuzione affidabili. Cheat, crack, generatori di chiavi e applicazioni condivise tramite forum non ufficiali, repository o comunità Discord dovrebbero essere trattati con cautela, soprattutto quando la loro origine non può essere verificata.

Anche allegati email e link di download imprevisti dovrebbero essere esaminati prima di aprirli. Un file non dovrebbe essere affidabile solo perché sembra provenire da un contatto familiare o viene presentato come un installatore legittimo. Mantenere aggiornati Windows e le applicazioni installate può inoltre ridurre l’esposizione a vulnerabilità che il malware potrebbe sfruttare.

Rimuovere Vanta Stealer trojan

Se Vanta Stealer è già stato eseguito, il computer dovrebbe essere considerato potenzialmente compromesso perché il malware prende di mira password, cookie del browser, informazioni sulle carte di pagamento, sessioni di messaggistica, account di gioco, dati del wallet di criptovalute e frasi di recupero. Il sistema dovrebbe essere scansionato con software di sicurezza affidabile e il malware rimosso.
Le credenziali potenzialmente esposte sul computer infetto dovrebbero essere modificate da un dispositivo pulito. Le sessioni attive dovrebbero anche essere revocate dove opportuno. I portafogli di criptovalute richiedono particolare attenzione se i file o le frasi di recupero del portafoglio erano accessibili sul sistema compromesso, poiché Vanta cerca specificamente queste informazioni prima di trasmettere i dati raccolti al server dell’attaccante.

Lascia un Commento