Vanta Stealer is een informatie-stelende trojan geschreven in Python. Het is ontworpen om gevoelige informatie te verzamelen van geïnfecteerde Windows-computers, waaronder browsergegevens, sessietokens, game-accountgegevens, cryptocurrency-walletinformatie en andere waardevolle gegevens. Na het verzamelen van de doelinformatie verpakt Vanta deze in een archief en stuurt deze naar een server die door de aanvallers wordt beheerd.
De malware wordt verspreid als een zelfstandig Windows-uitvoerbaar bestand dat met PyInstaller is gemaakt, waardoor het op Python gebaseerde programma kan draaien zonder dat Python apart hoeft te worden geïnstalleerd. Na uitvoering downloadt Vanta een speciale browsercredential-extractor en begint modules te draaien die verantwoordelijk zijn voor het verzamelen van informatie van verschillende applicaties. Browsergerelateerde diefstal richt zich op Chromium-gebaseerde browsers. De diefstal kan opgeslagen wachtwoorden, cookies en opgeslagen betaalkaartinformatie verkrijgen, waardoor accounts mogelijk worden blootgesteld waarvoor inloggegevens in de browser zijn opgeslagen.
Vanta Stealer richt zich ook op berichtenplatforms. Het haalt Discord-tokens uit en verzamelt aanvullende accountinformatie, waaronder abonnements- en factureringsgegevens. Sessiebestanden van Telegram Desktop zijn een ander doelwit. Gestolen sessie-informatie kan bijzonder waardevol zijn omdat het aanvallers toegang kan geven tot accounts zonder dat het slachtoffer opnieuw handmatig de inloggegevens hoeft in te voeren.
Gamingaccounts worden ook uitgebreid getarget. Vanta zoekt naar informatie die verband houdt met Steam, Valorant, Roblox en Minecraft. Dit maakt de malware relevant voor gebruikers die gamingaccountinformatie of actieve sessies op de gecompromitteerde computer opslaan.
Informatie gerelateerd aan cryptocurrency is een ander belangrijk doelwit. Vanta zoekt naar cryptocurrency-walletbestanden en wallet-herstelphrases. Het doorzoekt documenten ook op informatie die herstelzinnen kan bevatten. Toegang tot een geldige wallet-seed phrase kan een aanvaller in staat stellen controle te krijgen over de bijbehorende cryptowallet en diens activa over te dragen.
De diefstaf richt zich daarnaast op Mullvad VPN-configuratiebestanden. Naast het stelen van opgeslagen informatie kan Vanta screenshots maken van het bureaublad van het slachtoffer en beelden maken via de webcam van de computer. Deze beelden worden toegevoegd aan de andere verzamelde informatie die naar de aanvallers wordt gestuurd.
Zodra de verzameling is voltooid, maakt Vanta een inventaris van de gestolen informatie, plaatst de verzamelde gegevens in een ZIP-archief en verzendt deze via HTTP POST-verzoeken naar de server van de aanvaller. De malware controleert de reactie van de server om te bepalen of de upload succesvol was en behandelt ook situaties waarin het resulterende archief de uploadlimieten van de server overschrijdt.
Hoe infecteert Vanta Stealer computers?
Mogelijke distributiemethoden zijn onder andere getrooidiseerde game-cheats, mods, gekraakte hulpprogramma’s en kwaadaardige software-installaties. Dit is vooral relevant omdat Vanta zich richt op verschillende gamingplatforms en accounts. Bestanden die worden geadverteerd als cheats, cracks, modificaties of andere onofficiële gametools kunnen worden vermomd om legitiem te lijken terwijl ze malware bevatten.
Phishing-e-mails met kwaadaardige bijlagen zijn een andere mogelijke leveringsmethode. Valse software-updatepagina’s, repositories van kwaadaardige code, SEO-vergiftiging en malvertising kunnen gebruikers ook naar downloads leiden met geïntroiteerde installaties. Peer-to-peer netwerken, niet-verificeerde bestandsdelingsdiensten en berichtplatforms die worden gebruikt om illegale software uit te wisselen, kunnen gebruikers op vergelijkbare wijze blootstellen aan kwaadaardige uitvoerbare bestanden.
Gebruikers kunnen het risico op infectie verkleinen door applicaties te verkrijgen van officiële ontwikkelaarswebsites en vertrouwde distributieplatforms. Game cheats, cracks, key generators en applicaties die gedeeld worden via niet-officiële forums, repositories of Discord-gemeenschappen moeten met voorzichtigheid worden behandeld, vooral wanneer hun oorsprong niet kan worden geverifieerd.
Onverwachte e-mailbijlagen en downloadlinks moeten ook worden onderzocht voordat je ze opent. Een bestand mag niet alleen worden vertrouwd omdat het lijkt te komen van een bekend contact of wordt gepresenteerd als een legitiem installer. Het up-to-date houden van Windows en geïnstalleerde applicaties kan bovendien de blootstelling aan kwetsbaarheden die malware kan misbruiken verminderen.
Verwijder Vanta Stealer trojan
Als Vanta Stealer al is uitgevoerd, moet de computer als mogelijk gecompromitteerd worden beschouwd omdat de malware zich richt op wachtwoorden, browsercookies, betaalkaartinformatie, berichtsessies, gamingaccounts, cryptocurrency-walletgegevens en herstelzang. Het systeem moet worden gescand met betrouwbare beveiligingssoftware en de malware wordt verwijderd.
Inloggegevens die mogelijk op de geïnfecteerde computer worden blootgesteld, moeten worden gewijzigd van een schoon apparaat. Actieve sessies moeten waar dat nodig is, ook worden ingetrokken. Cryptocurrency-wallets vereisen bijzondere aandacht als walletbestanden of herstelzinnen toegankelijk waren op het gecompromitteerde systeem, aangezien Vanta specifiek naar deze informatie zoekt voordat verzamelde gegevens naar de server van de aanvaller worden verzonden.