Модули REVSTEALER отключают Windows Update и Defender для майнинга криптовалют
Модули REVSTEALER отключают защиту Windows и майнят криптовалюты
Elastic Security Labs задокументировали четыре ранее неизвестных программы, связанных с REVSTEALER. REVSTEALER — это новый похититель информации для Windows. Эти программы остаются на зараженном компьютере после того, как сам стилер удаляет себя. Одна из них отключает службу обновлений Windows и Microsoft Defender, а затем запускает майнер криптовалют. Elastic назвала эти программы ProManager, WinUpdate, SoftManager и LockAppHost. Отчет об этом опубликован 2 сентября вместе с техническим описанием. REVSTEALER продается как коммерческий похититель информации как минимум с февраля 2026 года, когда был обнаружен первый образец.
LockAppHost получает права администратора и отключает защитные механизмы
LockAppHost является наиболее деструктивным из четырех модулей. Для получения прав администратора он использует утилиту CMSTP Windows. Если это не удается, программа переходит к стандартному запросу повышения привилегий. После получения прав администратора LockAppHost добавляет исключения в Microsoft Defender для распространенных папок и типов файлов. Он отключает 5 служб обновлений Windows, 11 запланированных задач обновления и 2 задачи удаления вредоносного ПО. Затем майнер криптовалют скрывается внутри легитимных процессов Windows. Изменения, ослабляющие защиту системы, остаются активными даже после обнаружения майнера. ProManager нацелен на пользователей десктопных криптовалютных кошельков. Поскольку большинство таких кошельков созданы с использованием фреймворка Electron, ProManager считывает сохраненное положение окна кошелька. Затем он открывает контент, предоставленный злоумышленниками, размещая его поверх реального окна кошелька, не затрагивая саму программу кошелька. Отдельный компонент модуля записывает вводимые пользователем данные в полях паролей и кодовых фраз, включая значения, скопированные из буфера обмена. SoftManager и WinUpdate также являются частью этой активности.
REVSTEALER нацелен на пользователей игровых читов и пиратского ПО
REVSTEALER собирает пароли и файлы cookie браузеров, файлы из более чем 50 криптовалютных кошельков и расширений браузеров, данные сессий из Telegram и других мессенджеров, конфигурации VPN и FTP, а также информацию из Windows Credential Manager и менеджеров паролей. Для некоторых игровых платформ он расшифровывает сохраненный сессионный cookie Roblox, позволяя злоумышленнику захватить учетную запись без пароля. Для получения учетных данных, защищенных Chrome с помощью App-Bound Encryption, REVSTEALER запускает браузер в отладчике и считывает ключ дешифрования из памяти. Эта техника не нова и используется другими похитителями информации. Основной вектор распространения REVSTEALER — ссылки на игровые читы. Elastic выявила как минимум 17 YouTube-каналов, многие из которых были захвачены у законных владельцев, продвигающих сайты с читами с помощью коротких видео, сгенерированных искусственным интеллектом. Вредоносное ПО также распространяется в виде пиратского или поддельного программного обеспечения, например, поддельного приложения "Claude Opus 5 Free Desktop".
Обновиться до актуальных версий и проверить систему на наличие модулей REVSTEALER
Чтобы снизить риск заражения, следует избегать загрузки «бесплатных» или неофициальных версий платных инструментов ИИ и игровых читов. Устанавливать ПО следует только из официальных источников. Elastic предоставила правила YARA и поведенческие правила для обнаружения и блокировки. Поскольку основной стилер удаляет себя, заражение может показаться завершенным, в то время как модули продолжают работать. В случае обнаружения LockAppHost необходимо повторно включить службы обновлений Windows и запланированные задачи, которые он отключил. Следует удалить исключения Microsoft Defender, добавленные модулем, и искать майнер, скрытый в приостановленном экземпляре nslookup.exe или svchost.exe. Поскольку стилер крадет сессионные файлы cookie и ключ шифрования Chrome, затронутым пользователям следует сменить пароли и завершить активные сеансы на своих учетных записях, а не полагаться только на сброс пароля. Предоставлены хеши SHA-256 для REVSTEALER, ProManager, WinUpdate, SoftManager и LockAppHost, а также доменные имена командных серверов.
Источник: The Hacker News