Che cos'è Vidar Stealer
·
Scritto da Matrimonio di Anthony
— cofondatore
Risposta breve
Vidar è un infostealer noto per le sue capacità di file grabber e per la sua associazione con operazioni di ransomware. A differenza della maggior parte degli stealer che si concentrano sui dati del browser, Vidar cerca ed esfiltra anche tipi di file specifici come documenti e file di configurazione, rendendolo uno strumento d'elezione per gli aggressori che cercano un accesso più approfondito ai dati aziendali. Viene spesso utilizzato come precursore per la distribuzione di ransomware.
Cosa rende Vidar diverso
Mentre la maggior parte degli infostealer si concentra principalmente sui dati del browser, Vidar include un file grabber che cerca ed esfiltra tipi di file specifici dal dispositivo infetto. Questo può includere documenti, fogli di calcolo, file di configurazione ed esportazioni di database. Ciò rende Vidar particolarmente pericoloso per le organizzazioni che gestiscono file sensibili su dispositivi che potrebbero essere infettati.
La connessione con il ransomware
Vidar è stato osservato come precursore di attacchi ransomware. In alcune campagne, Vidar viene distribuito per primo per rubare credenziali e mappare l'ambiente, seguito dalla distribuzione del ransomware che utilizza l'accesso ottenuto tramite i dati rubati. Ciò rende le infezioni da Vidar un potenziale segnale di avvertimento precoce di attacchi più gravi.
Cosa ruba Vidar
Vidar prende di mira credenziali del browser, cookie, portafogli di criptovalute, dati della negli appunti e, in modo unico, file locali che corrispondono a pattern configurabili. Cattura anche informazioni di sistema, software installato e screenshot.
Come Passguard rileva Vidar
Passguard monitora i mercati criminali e i canali Telegram in cui vengono scambiati i log di Vidar. Quando i dispositivi infetti che contengono l'accesso ai sistemi della tua organizzazione vengono messi in vendita, Passguard avvisa il tuo team di sicurezza con i dettagli necessari per agire: informazioni sul dispositivo, tipo di malware, sessioni compromesse e sequenza temporale dell'infezione.
