Négy REVSTEALER-kapcsolt modul letiltja a Windows Update-et és a Defendert egy kriptobányász futtatásához

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Az Elastic Security Labs négy, korábban nem dokumentált programot azonosított, amelyek a REVSTEALER nevű, egyre aktívabb Windowsos adatszivárogtató kártevőhöz köthetők, és a fertőzött gépen maradnak azután is, hogy maga a stealer törli magát.

Az egyik modul leállítja a Windows Update-et és a Microsoft Defendert, majd elindít egy kriptobányász programot.

A cég ProManager, WinUpdate, SoftManager és LockAppHost néven említi a négy programot, és szeptember 2-án hozta nyilvánosságra az eredményeket, egy részletes technikai elemzéssel együtt. A REVSTEALER legalább 2026 februárja óta kereskedelmi forgalomban kapható infostealer, ekkor találták meg az első mintát a VirusTotalon.

A fő stealer a böngészők jelszavait és sütijeit, kriptotárcákat, játékfiókokat, üzenetküldő alkalmazások adatait és fájlokat gyűjt össze, majd „complete” állapotot jelent a vezérlőszervernek, törli magát, és nem hagy tartós jelenlétet a rendszeren. A most részletesen bemutatott négy program másképp működik: mindegyik a felhasználói profilba telepíti magát, és ott is marad.

Az Elastic ugyanabból a vizsgálatból szerezte vissza a négy programot, amelyben a REVSTEALER is előkerült, és kiderült, hogy osztoznak a stealer buildelési módszerein. Ugyanazt a packert használják, hasonló a runtime függvényfeloldás, és Polygon okosszerződéseket alkalmaznak tartalék konfigurációs csatornaként.

A fő stealer parancssorból további futtatható állományokat is le tud tölteni és el tud indítani. Az Elastic nem számolt be arról, hogy a négy program bármelyikét ténylegesen látta volna egy élő REVSTEALER-fertőzés során letöltődni, így a kapcsolat jelenleg a közös kódbázison és a vizsgálati környezeten alapul, nem pedig egy konkrétan megfigyelt átadás-láncon.

A cég „activity setként” írja le ezeket az összetevőket, és hangsúlyozza, hogy különálló futtatható állományokról van szó, nem pedig a stealerbe betöltött plug-inekről.

Az Elastic összefoglalója szerint a négy program feladata:

ProManager

Kriptotárca-fájlokat és böngészős tárcabővítményeket lop, támadó által vezérelt tartalmat jelenít meg a tárcaalkalmazás ablaka fölött, és naplózza azokat a jelszavakat, illetve jelmondatokat, amelyeket olyan mezőkbe írnak vagy illesztenek be, amelyeket jelszó- vagy passphrase-mezőként azonosít.

Tartósság: Registry Run kulcs

WinUpdate

Figyeli a vágólapot, a kimásolt kriptotárca-címeket a támadó saját címére cseréli, és begyűjti azokat a szövegeket, amelyek tárca-helyreállító mondatnak tűnnek.

Tartósság: ütemezett feladat, tartalékként Registry Run kulcs

SoftManager

A fertőzött gépet reverse proxyvá alakítja, és a támadó hálózati forgalmát az áldozat kapcsolatán keresztül továbbítja.

Tartósság: bejelentkezési script, ütemezett feladat vagy Registry Run kulcs

LockAppHost

Kriptobányász programot futtat rendszergazdai jogosultsággal, miután letiltotta a Windows Update-et, és bizonyos mappákat kizárt a Microsoft Defender vizsgálata alól.

Tartósság: Registry Run kulcs vagy szolgáltatás

A négy modul közül a LockAppHost a legzavaróbb. Rendszergazdai jogosultságot a Windows CMSTP eszköz kihasználásával szerez, és ha ez nem sikerül, visszavált a szokásos jogosultságnövelő párbeszédablakra.

Ha megkapta az emelt jogosultságot, Microsoft Defender-kivételeket ad hozzá gyakori mappákhoz és fájltípusokhoz, letilt 5 Windows Update szolgáltatást, 11 ütemezett frissítési feladatot és 2 kártevőeltávolító feladatot, majd legitim Windows-folyamatokban rejti el a kriptobányász programot. Azok a módosítások, amelyek gyengítik a gép védelmét, akkor is megmaradnak, ha magát a bányászt már eltávolították.

A ProManager az asztali kriptotárcák felhasználóit veszi célba. Mivel a legtöbb ilyen tárca az Electron frameworkre épül, a ProManager kiolvassa a tárcaablak elmentett pozícióját, és úgy nyitja meg a támadó által szolgáltatott tartalmat, hogy az méretben és helyzetben pontosan ráfedjen a valódi tárcára, anélkül hogy magához a tárcaprogramhoz hozzányúlna.

A modul egy másik része naplózza, mit ír be a felhasználó a jelszó- és passphrase-mezőkbe, beleértve a vágólapról beillesztett értékeket is.

Mielőtt a modulok egyáltalán megérkeznének, a REVSTEALER már széles hálót vet. Böngészőjelszavakat és sütiket gyűjt; több mint 50 kriptotárca fájljait és egy nagy halom tárca-böngészőbővítmény adatait; Telegram és más üzenetküldő kliensek munkamenetadatait; VPN- és FTP-konfigurációt; a Windows Credential Managert; jelszókezelőket; valamint kiválasztott dokumentumokat.

Néhány játékplatform esetében ennél is tovább megy. Visszafejti a tárolt Roblox munkamenet-sütit, így a támadó jelszó nélkül is átveheti az adott fiókot.

Hogy megszerezze azokat a hitelesítő adatokat, amelyeket a Chrome App-Bound Encryption védelemmel óv, a REVSTEALER debuggerben indítja a böngészőt, és a memóriából olvassa ki a visszafejtési kulcsot. Ez a módszer nem új, és nem is kizárólag a REVSTEALER használja.

Az Elastic szerint valószínűleg a nyilvános ElevationKatz projektről vették át, és egy másik stealer, a VoidStealer is alkalmazta 2026 márciusában. A VoidStealert elemző Gen Digital úgy írta le, mint az első olyan infostealert, amelynél terepen is megfigyelték ezt a technikát.

A REVSTEALER főként játékcsalikkal jut el az áldozatokhoz. Az Elastic legalább 17 YouTube-csatornát azonosított, amelyek közül sokat eltérítettek az eredeti tulajdonosoktól, és rövid, MI által generált videókkal két csaló weboldalt reklámoztak.

A kártevőt kalóz- vagy álprogramokba csomagolva is terjesztik, köztük egy hamis „Claude Opus 5 Free Desktop” alkalmazásban, amelyet a Morphisec írt le augusztus 31-én. Az alkalmazás lemásolta az Anthropic arculatát, de semmi nem utal arra, hogy magát az Anthropicot feltörték volna. Az Elastic detekciós szabálya az elmúlt egy évben nagyjából 4700 mintára egyezett a VirusTotalon, ez azonban fájlok számát jelenti, nem pedig igazolt fertőzéseket.

A REVSTEALER-t kifejezetten úgy tervezték, hogy ellenálljon az elemzésnek. Tízféle sandbox-ellenőrzés alapján pontozza a gépet, és ha a pontszám túl magas, leáll. Emellett megszakítja a futását azokon a rendszereken, ahol a nyelvbeállítás a Oroszországban és Közép-Ázsiában használt tíz nyelv valamelyikére van állítva.

A Windows-függvényeket normál importtábla nélkül oldja fel, és a kernel-t közvetett rendszerhívásokon keresztül hívja meg, hogy megkerülje a biztonsági termékek által telepített hookokat. Ha a fő vezérlőszerver nem érhető el, egy tartalék címet olvas ki egy smart contractból a Polygon blockchaint használva, egy eltávolításnak ellenálló módszerrel, amelyet EtherHiding néven ismernek.

A kicsomagolt build egy ellenőrző ablakot is megjelenít, amely egy véletlenszerű, hatkarakteres kódot kér a futás előtt. Ez egy szűrő az automatizált elemzéssel szemben, amelyet az Elastic a Lumma Stealerhez és az AuraStealerhez hasonlít.

A fertőzés kockázatának csökkentése érdekében ne tölts le „ingyenes” vagy nem hivatalos változatokat fizetős MI-eszközökből és játékcsalásokból, és a Claude-ot csak az Anthropic hivatalos csatornáiról telepítsd.

Az Elastic közzétette a YARA-szabályokat, viselkedésalapú szabályokat és indikátorokat a detektáláshoz és blokkoláshoz. A nyilvános YARA-fájl lefedi a fő stealert, valamint a ProManager, SoftManager és WinUpdate modulokat, de nem tartalmaz szabályt a LockAppHost, vagyis a bányászmodul számára.

Mivel a fő stealer törli magát, a fertőzés befejezettnek tűnhet, miközben a modulok tovább futnak. Ha LockAppHost is futott a gépen, az incidenskezelőknek vissza kell kapcsolniuk a Windows Update szolgáltatásokat és időzített feladatokat, amelyeket a modul letiltott, el kell távolítaniuk a Microsoft Defenderhez hozzáadott kivételeket, és meg kell keresniük a bányászprogramot egy felfüggesztett nslookup.exe vagy svchost.exe folyamatban elrejtve.

Mivel a stealer megszerzi a munkamenet-sütiket és a Chrome App-Bound Encryption kulcsát is, az érintett felhasználóknak jelszócsere mellett az aktív munkameneteket is meg kell szüntetniük a fiókjaikon, nem elég csak a jelszót módosítani.

Kiválasztott kompromittáló indikátorok:

  • SHA-256: adc4aa652965396b52e79435ca54987ae9eb21bf5e67de5e9461b09655165ee4 (REVSTEALER)
  • SHA-256: 13d7237d7289e67c2d806a65d52580b453ce4987acbe2c4c4d04833f55ebccfa (ProManager)
  • SHA-256: 7c08cf409194056a8517865e5d3433d1499bb8262263b55b49b8b07d9d182fcb (WinUpdate)
  • SHA-256: 14b2ac356ed75d10ef40bbaaa48e7dd9fff7de9719c2a43ad123fe843dd4e4e2 (SoftManager)
  • SHA-256: c66d2b77b9e85c53391891212413ad9a99eb66f4b11c6a431e78884a5b2651e5 (LockAppHost)
  • Domain: monitor5.roast-core85[.]click (REVSTEALER C2)
  • Domain: config.hubdisplay[.]lol (ProManager C2)
  • Domain: health.journal-metric[.]lol (WinUpdate C2)
  • Domain: metric.gardenpark[.]click (SoftManager C2)

A Gen Threat Labs júliusban írta le először a REVSTEALER-t. Az Elastic mostani jelentése és white paperje eddig a legátfogóbb, nyilvánosan elérhető elemzés a kártevőről.