Связанные с REVSTEALER модули отключают обновления Windows ради майнинга

Elastic Security Labs выявила четыре ранее не описанных исполняемых модуля, связанных со стилером REVSTEALER: ProManager, WinUpdate, SoftManager и LockAppHost. Последний отключает пять служб Windows Update, 11 запланированных задач обновления и две задачи удаления вредоносного ПО, добавляет исключения в Microsoft Defender и запускает криптомайнер с правами администратора.
REVSTEALER продаётся как коммерческий инфостилер как минимум с февраля 2026 года. Основной компонент собирает пароли и cookie браузеров, данные криптокошельков, игровых и мессенджер-аккаунтов, конфигурации VPN и FTP, сведения из Windows Credential Manager и выбранные документы. После отправки данных на сервер он сообщает о завершении работы и удаляет себя.
Модули остаются после удаления стилера
Четыре найденных программы работают отдельно от основного стилера: они устанавливаются в профиль пользователя и сохраняются на устройстве. Elastic связывает их с REVSTEALER по общему упаковщику, разрешению функций во время выполнения и использованию смарт-контрактов Polygon для резервной конфигурации. При этом исследователи не наблюдали доставку модулей на заражённый хост непосредственно самим стилером.
ProManager нацелен на пользователей настольных криптокошельков. Он может собирать файлы кошельков и расширений браузера, накладывать контролируемое злоумышленниками окно поверх интерфейса кошелька и фиксировать введённые или вставленные пароли и кодовые фразы. WinUpdate следит за буфером обмена, подменяет криптовалютные адреса и собирает текст, похожий на фразу восстановления.
SoftManager превращает систему в обратный прокси, пропуская через подключение жертвы сетевой трафик атакующего. Для закрепления компоненты используют ключ Run в реестре, задания планировщика, сценарий входа или службу Windows — в зависимости от модуля.
Как LockAppHost ослабляет защиту
Для повышения привилегий LockAppHost злоупотребляет штатной утилитой Windows CMSTP, а при неудаче показывает обычный запрос повышения прав. После этого модуль добавляет исключения Microsoft Defender для распространённых папок и типов файлов, отключает обновления и скрывает майнер в легитимных процессах Windows.
Elastic отмечает, что изменения в защите сохраняются и после обнаружения майнера. При реагировании следует восстановить отключённые службы и задания Windows Update, удалить созданные исключения Defender и проверить приостановленные экземпляры nslookup.exe и svchost.exe на наличие скрытого майнера.
Что проверить после инцидента
REVSTEALER распространяют преимущественно через приманки с игровыми читами. Elastic обнаружила не менее 17 YouTube-каналов, многие из которых были захвачены у владельцев, продвигавших два сайта с читами через короткие ролики, созданные с ИИ. Вредонос также маскировали под пиратское или имитирующее легитимное ПО, включая поддельное приложение «Claude Opus 5 Free Desktop»; признаков компрометации Anthropic нет.
Поскольку стилер похищает cookie сеансов и ключ Chrome App-Bound Encryption, одного сброса пароля недостаточно: необходимо завершить активные сеансы и сменить учётные данные. Для организаций практический вывод состоит в том, что расследование должно охватывать не только удалённый стилер, но и оставленные им механизмы закрепления, изменения защитных настроек и активные процессы.

