DuyNhat_19
New Member
-
06/08/2026
-
0
-
2 bài viết
Vanta Stealer lộ mặt: Malware Python âm thầm vét sạch dữ liệu nạn nhân
Một mẫu malware Python đang cho thấy kẻ trộm thông tin ngày càng biết tận dụng chính những công cụ dành cho lập trình viên để né phân tích. Vanta Stealer không chỉ lấy mật khẩu trình duyệt mà còn gom token Discord, tài khoản game, VPN, ví crypto, ảnh chụp màn hình và cả tài liệu nhạy cảm.
Vanta Stealer là một malware đánh cắp thông tin đa nền tảng dựa trên Python, được đóng gói bằng PyInstaller và phủ nhiều lớp mã hóa của PyArmor. Nói đơn giản, nhà phân tích mở mẫu ra thì thay vì thấy ngay “ruột” malware, trước mặt chỉ là một lớp bảo vệ khiến việc dịch ngược trở nên khó khăn hơn.
Mẫu được Point Wild Threat Intelligence phân tích là file PE 64-bit dành cho Windows. PyInstaller đã nhúng cả môi trường Python cùng các module cần thiết vào một file thực thi duy nhất. Khi kiểm tra bằng Detect It Easy, các nhà nghiên cứu phát hiện một kho PyInstaller CArchive lớn, sau đó dùng pyinstxtractor để khôi phục 216 tệp nhúng và xác định điểm vào main.pyc.
Nhưng main.pyc vẫn chưa phải phần dễ đọc. Nó chứa pyarmor_runtime_000000, lời gọi PyArmor và một chuỗi byte lớn được mã hóa. Các nhà nghiên cứu phải sử dụng PyArmor Static Unpack (OneShot) để loại bỏ lớp bảo vệ này và khôi phục bytecode Python gốc.
Chuỗi tấn công (Nguồn: PointWild).
Đây mới là lúc Vanta Stealer lộ rõ “bộ sưu tập” của mình.
Malware sử dụng kiến trúc dạng mô-đun. Thay vì nhúng sẵn toàn bộ logic đánh cắp dữ liệu trình duyệt, nó có thể tự tải trình trích xuất chuyên dụng trong lúc chạy. Cách làm này cho phép cập nhật thành phần đánh cắp trình duyệt mà không nhất thiết phải phát hành lại toàn bộ payload, đồng thời khiến việc phát hiện chỉ dựa trên chữ ký tĩnh khó khăn hơn.
Sau đó, Vanta Stealer lần lượt nhắm tới mật khẩu và cookie trình duyệt, thẻ thanh toán đã lưu, token Discord, Telegram Desktop, Steam, Riot/Valorant, Roblox, Minecraft, Mullvad VPN, ví tiền điện tử, cùng ảnh chụp màn hình, ảnh webcam và các tài liệu có thể chứa seed phrase hoặc private key.
Đã giải mã thành công tệp main.pyc bằng PyArmor Shot (Nguồn: PointWild).
Điểm khiến mình chú ý nhất nằm ở cách nó xử lý token Discord.
Vanta Stealer không dừng ở việc lấy token rồi “ném lên server”. Nó xác thực từng token với API của Discord để lấy thêm tên người dùng, email, số điện thoại, ID người dùng, trạng thái Nitro, phương thức thanh toán và quyền quản trị máy chủ.
Tức là token bị đánh cắp được biến thành một hồ sơ nạn nhân chi tiết hơn, giúp kẻ vận hành nhanh chóng xác định tài khoản nào có giá trị tài chính hoặc quyền truy cập cao.
Sau khi thu thập dữ liệu, malware tạo Summary.txt để thống kê hệ thống bị xâm nhập: có bao nhiêu thông tin đăng nhập, cookie, thẻ tín dụng, token và tài khoản Discord, dữ liệu Steam, ví điện tử, Roblox, Telegram, ảnh chụp màn hình, VPN, Valorant hay tài liệu nhạy cảm.
Tiếp đó, hàm create_complete_zip() gom toàn bộ dữ liệu thành một file ZIP. Các thông tin như userId, tên người dùng và hitType cũng được gắn vào metadata để hệ thống phía sau có thể xác định từng nạn nhân hoặc chiến dịch.
Vanta Stealer làm tăng giá trị các token Discord bị đánh cắp bằng cách truy xuất thông tin tài khoản (Nguồn: PointWild).
Cuối cùng, file ZIP cùng metadata được gửi qua HTTP POST tới máy chủ C2 được mã hóa cứng. Mã độc còn xử lý riêng phản hồi HTTP 200 và 413, cho thấy hệ thống phía máy chủ có cơ chế quản lý tải lên và giới hạn kích thước.
Nguồn phân tích không xác định chính xác cách Vanta Stealer được phát tán ban đầu. Tuy nhiên, mô hình này phù hợp với các chiêu lừa xã hội quen thuộc như phần mềm bẻ khóa, cheat, mod game, bản cập nhật giả, trình cài đặt Trojan, kho lưu trữ bị nhiễm độc hoặc SEO/quảng cáo độc hại.
Điều đáng ngại ở đây không phải chỉ là một stealer mới biết lấy thêm vài loại dữ liệu. Vanta Stealer đang kết hợp PyInstaller + PyArmor + kiến trúc mô-đun + trích xuất dữ liệu theo từng mục tiêu + lập hồ sơ nạn nhân thành một chuỗi tương đối hoàn chỉnh.
Malware kiểu này nhắc lại một điều khá khó chịu: công cụ bảo vệ mã dành cho phần mềm hợp pháp hoàn toàn có thể bị tận dụng để che giấu malware. Vì vậy, với các file thực thi PyInstaller đáng ngờ, việc chỉ nhìn vào chữ ký hoặc kiểm tra sơ bộ file Python có thể chưa đủ.
Vanta Stealer là một malware đánh cắp thông tin đa nền tảng dựa trên Python, được đóng gói bằng PyInstaller và phủ nhiều lớp mã hóa của PyArmor. Nói đơn giản, nhà phân tích mở mẫu ra thì thay vì thấy ngay “ruột” malware, trước mặt chỉ là một lớp bảo vệ khiến việc dịch ngược trở nên khó khăn hơn.
Mẫu được Point Wild Threat Intelligence phân tích là file PE 64-bit dành cho Windows. PyInstaller đã nhúng cả môi trường Python cùng các module cần thiết vào một file thực thi duy nhất. Khi kiểm tra bằng Detect It Easy, các nhà nghiên cứu phát hiện một kho PyInstaller CArchive lớn, sau đó dùng pyinstxtractor để khôi phục 216 tệp nhúng và xác định điểm vào main.pyc.
Nhưng main.pyc vẫn chưa phải phần dễ đọc. Nó chứa pyarmor_runtime_000000, lời gọi PyArmor và một chuỗi byte lớn được mã hóa. Các nhà nghiên cứu phải sử dụng PyArmor Static Unpack (OneShot) để loại bỏ lớp bảo vệ này và khôi phục bytecode Python gốc.
Chuỗi tấn công (Nguồn: PointWild).
Đây mới là lúc Vanta Stealer lộ rõ “bộ sưu tập” của mình.
Malware sử dụng kiến trúc dạng mô-đun. Thay vì nhúng sẵn toàn bộ logic đánh cắp dữ liệu trình duyệt, nó có thể tự tải trình trích xuất chuyên dụng trong lúc chạy. Cách làm này cho phép cập nhật thành phần đánh cắp trình duyệt mà không nhất thiết phải phát hành lại toàn bộ payload, đồng thời khiến việc phát hiện chỉ dựa trên chữ ký tĩnh khó khăn hơn.
Sau đó, Vanta Stealer lần lượt nhắm tới mật khẩu và cookie trình duyệt, thẻ thanh toán đã lưu, token Discord, Telegram Desktop, Steam, Riot/Valorant, Roblox, Minecraft, Mullvad VPN, ví tiền điện tử, cùng ảnh chụp màn hình, ảnh webcam và các tài liệu có thể chứa seed phrase hoặc private key.
Đã giải mã thành công tệp main.pyc bằng PyArmor Shot (Nguồn: PointWild).
Điểm khiến mình chú ý nhất nằm ở cách nó xử lý token Discord.
Vanta Stealer không dừng ở việc lấy token rồi “ném lên server”. Nó xác thực từng token với API của Discord để lấy thêm tên người dùng, email, số điện thoại, ID người dùng, trạng thái Nitro, phương thức thanh toán và quyền quản trị máy chủ.
Tức là token bị đánh cắp được biến thành một hồ sơ nạn nhân chi tiết hơn, giúp kẻ vận hành nhanh chóng xác định tài khoản nào có giá trị tài chính hoặc quyền truy cập cao.
Sau khi thu thập dữ liệu, malware tạo Summary.txt để thống kê hệ thống bị xâm nhập: có bao nhiêu thông tin đăng nhập, cookie, thẻ tín dụng, token và tài khoản Discord, dữ liệu Steam, ví điện tử, Roblox, Telegram, ảnh chụp màn hình, VPN, Valorant hay tài liệu nhạy cảm.
Tiếp đó, hàm create_complete_zip() gom toàn bộ dữ liệu thành một file ZIP. Các thông tin như userId, tên người dùng và hitType cũng được gắn vào metadata để hệ thống phía sau có thể xác định từng nạn nhân hoặc chiến dịch.
Vanta Stealer làm tăng giá trị các token Discord bị đánh cắp bằng cách truy xuất thông tin tài khoản (Nguồn: PointWild).
Cuối cùng, file ZIP cùng metadata được gửi qua HTTP POST tới máy chủ C2 được mã hóa cứng. Mã độc còn xử lý riêng phản hồi HTTP 200 và 413, cho thấy hệ thống phía máy chủ có cơ chế quản lý tải lên và giới hạn kích thước.
Nguồn phân tích không xác định chính xác cách Vanta Stealer được phát tán ban đầu. Tuy nhiên, mô hình này phù hợp với các chiêu lừa xã hội quen thuộc như phần mềm bẻ khóa, cheat, mod game, bản cập nhật giả, trình cài đặt Trojan, kho lưu trữ bị nhiễm độc hoặc SEO/quảng cáo độc hại.
Điều đáng ngại ở đây không phải chỉ là một stealer mới biết lấy thêm vài loại dữ liệu. Vanta Stealer đang kết hợp PyInstaller + PyArmor + kiến trúc mô-đun + trích xuất dữ liệu theo từng mục tiêu + lập hồ sơ nạn nhân thành một chuỗi tương đối hoàn chỉnh.
Malware kiểu này nhắc lại một điều khá khó chịu: công cụ bảo vệ mã dành cho phần mềm hợp pháp hoàn toàn có thể bị tận dụng để che giấu malware. Vì vậy, với các file thực thi PyInstaller đáng ngờ, việc chỉ nhìn vào chữ ký hoặc kiểm tra sơ bộ file Python có thể chưa đủ.