REVSTEALER оставляет после себя четыре модуля — один отключает Windows Update и Defender ради майнера

· Безопасность
Elastic Security Labs описала четыре ранее неизвестные программы, связанные с новым Windows-стилером REVSTEALER. В отличие от самого стилера, они закрепляются в системе — и один из модулей глушит защиту, чтобы запустить криптомайнер.

cover.svg

Компания Elastic Security Labs опубликовала 2 сентября отчёт и технический документ о REVSTEALER — коммерческом инфостилере для Windows, продающемся как минимум с февраля 2026 года. Основной интерес представляют не сами возможности стилера, а четыре ранее не описанные программы, обнаруженные в ходе того же расследования: ProManager, WinUpdate, SoftManager и LockAppHost.

Сам REVSTEALER работает как «выстрелил и забыл»: он выкачивает пароли и cookie браузеров, криптокошельки, игровые и мессенджер-аккаунты, файлы, отчитывается серверу о завершении и удаляет себя, не оставляя закрепления. Четыре новых модуля устроены иначе — каждый прописывается в профиль пользователя и остаётся там надолго.

Что делают модули

ProManager крадёт файлы кошельков и браузерные расширения, поверх окна кошелька рисует подконтрольный злоумышленнику интерфейс (большинство десктопных кошельков написаны на Electron) и логирует всё, что вводится или вставляется в поля паролей и seed-фраз.

WinUpdate следит за буфером обмена, подменяет скопированные криптоадреса на адрес атакующего и вылавливает текст, похожий на фразу восстановления кошелька.

SoftManager превращает машину в обратный прокси, пропуская трафик злоумышленника через соединение жертвы.

LockAppHost — самый разрушительный. Чтобы получить права администратора, он злоупотребляет штатной утилитой CMSTP, а при неудаче показывает обычный запрос повышения прав. Затем добавляет исключения в Microsoft Defender, отключает пять служб Windows Update, 11 запланированных задач обновления и две задачи удаления вредоносного ПО, после чего прячет майнер внутри легитимных процессов вроде nslookup.exe или svchost.exe. Внесённые им ослабления защиты сохраняются даже после того, как майнер найден.

Связь и распространение

Elastic не наблюдала доставку модулей на живой заражённый хост, поэтому связь опирается не на перехваченную передачу, а на общий код: тот же упаковщик, одинаковое разрешение функций во время выполнения и использование смарт-контрактов Polygon для резервной конфигурации (техника EtherHiding, устойчивая к блокировкам).

Сам стилер серьёзно защищён от анализа: проверяет систему по десяти признакам песочницы, прекращает работу на десяти языках, распространённых в России и Центральной Азии, обходит перехваты защитного ПО через непрямые системные вызовы и требует ввести шестизначный код перед запуском. Для обхода App-Bound Encryption в Chrome он запускает браузер под отладчиком и читает ключ из памяти — приём, позаимствованный из проекта ElevationKatz.

Распространяется REVSTEALER в основном через приманки с игровыми читами (Elastic нашла не менее 17 YouTube-каналов, многие угнаны у прежних владельцев) и под видом пиратского ПО — включая фальшивое приложение «Claude Opus 5 Free Desktop», копирующее оформление Anthropic. Признаков компрометации самой Anthropic нет. За год правило Elastic совпало примерно с 4700 образцами на VirusTotal.

Отдельная проблема: публичные YARA-правила покрывают ядро стилера и три модуля, но не LockAppHost. Поскольку стилер самоудаляется, заражение может выглядеть завершённым, пока модули продолжают работать. Специалистам по реагированию советуют вернуть отключённые службы и задачи Windows Update, убрать добавленные исключения Defender и искать майнер в приостановленных процессах. Пострадавшим стоит менять пароли и завершать активные сессии — сброса пароля недостаточно, ведь украдены и cookie сессий.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.