REVSTEALER оставляет после себя четыре модуля — один отключает Windows Update и Defender ради майнера
Компания Elastic Security Labs опубликовала 2 сентября отчёт и технический документ о REVSTEALER — коммерческом инфостилере для Windows, продающемся как минимум с февраля 2026 года. Основной интерес представляют не сами возможности стилера, а четыре ранее не описанные программы, обнаруженные в ходе того же расследования: ProManager, WinUpdate, SoftManager и LockAppHost.
Сам REVSTEALER работает как «выстрелил и забыл»: он выкачивает пароли и cookie браузеров, криптокошельки, игровые и мессенджер-аккаунты, файлы, отчитывается серверу о завершении и удаляет себя, не оставляя закрепления. Четыре новых модуля устроены иначе — каждый прописывается в профиль пользователя и остаётся там надолго.
Что делают модули
ProManager крадёт файлы кошельков и браузерные расширения, поверх окна кошелька рисует подконтрольный злоумышленнику интерфейс (большинство десктопных кошельков написаны на Electron) и логирует всё, что вводится или вставляется в поля паролей и seed-фраз.
WinUpdate следит за буфером обмена, подменяет скопированные криптоадреса на адрес атакующего и вылавливает текст, похожий на фразу восстановления кошелька.
SoftManager превращает машину в обратный прокси, пропуская трафик злоумышленника через соединение жертвы.
LockAppHost — самый разрушительный. Чтобы получить права администратора, он злоупотребляет штатной утилитой CMSTP, а при неудаче показывает обычный запрос повышения прав. Затем добавляет исключения в Microsoft Defender, отключает пять служб Windows Update, 11 запланированных задач обновления и две задачи удаления вредоносного ПО, после чего прячет майнер внутри легитимных процессов вроде nslookup.exe или svchost.exe. Внесённые им ослабления защиты сохраняются даже после того, как майнер найден.
Связь и распространение
Elastic не наблюдала доставку модулей на живой заражённый хост, поэтому связь опирается не на перехваченную передачу, а на общий код: тот же упаковщик, одинаковое разрешение функций во время выполнения и использование смарт-контрактов Polygon для резервной конфигурации (техника EtherHiding, устойчивая к блокировкам).
Сам стилер серьёзно защищён от анализа: проверяет систему по десяти признакам песочницы, прекращает работу на десяти языках, распространённых в России и Центральной Азии, обходит перехваты защитного ПО через непрямые системные вызовы и требует ввести шестизначный код перед запуском. Для обхода App-Bound Encryption в Chrome он запускает браузер под отладчиком и читает ключ из памяти — приём, позаимствованный из проекта ElevationKatz.
Распространяется REVSTEALER в основном через приманки с игровыми читами (Elastic нашла не менее 17 YouTube-каналов, многие угнаны у прежних владельцев) и под видом пиратского ПО — включая фальшивое приложение «Claude Opus 5 Free Desktop», копирующее оформление Anthropic. Признаков компрометации самой Anthropic нет. За год правило Elastic совпало примерно с 4700 образцами на VirusTotal.
Отдельная проблема: публичные YARA-правила покрывают ядро стилера и три модуля, но не LockAppHost. Поскольку стилер самоудаляется, заражение может выглядеть завершённым, пока модули продолжают работать. Специалистам по реагированию советуют вернуть отключённые службы и задачи Windows Update, убрать добавленные исключения Defender и искать майнер в приостановленных процессах. Пострадавшим стоит менять пароли и завершать активные сессии — сброса пароля недостаточно, ведь украдены и cookie сессий.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.