VMTech
Обсудить проект

Связанные с REVSTEALER модули отключают обновления Windows ради майнинга

Связанные с REVSTEALER модули отключают обновления Windows ради майнинга

Elastic Security Labs выявила четыре ранее не описанных исполняемых модуля, связанных со стилером REVSTEALER: ProManager, WinUpdate, SoftManager и LockAppHost. Последний отключает пять служб Windows Update, 11 запланированных задач обновления и две задачи удаления вредоносного ПО, добавляет исключения в Microsoft Defender и запускает криптомайнер с правами администратора.

REVSTEALER продаётся как коммерческий инфостилер как минимум с февраля 2026 года. Основной компонент собирает пароли и cookie браузеров, данные криптокошельков, игровых и мессенджер-аккаунтов, конфигурации VPN и FTP, сведения из Windows Credential Manager и выбранные документы. После отправки данных на сервер он сообщает о завершении работы и удаляет себя.

Модули остаются после удаления стилера

Четыре найденных программы работают отдельно от основного стилера: они устанавливаются в профиль пользователя и сохраняются на устройстве. Elastic связывает их с REVSTEALER по общему упаковщику, разрешению функций во время выполнения и использованию смарт-контрактов Polygon для резервной конфигурации. При этом исследователи не наблюдали доставку модулей на заражённый хост непосредственно самим стилером.

ProManager нацелен на пользователей настольных криптокошельков. Он может собирать файлы кошельков и расширений браузера, накладывать контролируемое злоумышленниками окно поверх интерфейса кошелька и фиксировать введённые или вставленные пароли и кодовые фразы. WinUpdate следит за буфером обмена, подменяет криптовалютные адреса и собирает текст, похожий на фразу восстановления.

SoftManager превращает систему в обратный прокси, пропуская через подключение жертвы сетевой трафик атакующего. Для закрепления компоненты используют ключ Run в реестре, задания планировщика, сценарий входа или службу Windows — в зависимости от модуля.

Как LockAppHost ослабляет защиту

Для повышения привилегий LockAppHost злоупотребляет штатной утилитой Windows CMSTP, а при неудаче показывает обычный запрос повышения прав. После этого модуль добавляет исключения Microsoft Defender для распространённых папок и типов файлов, отключает обновления и скрывает майнер в легитимных процессах Windows.

Elastic отмечает, что изменения в защите сохраняются и после обнаружения майнера. При реагировании следует восстановить отключённые службы и задания Windows Update, удалить созданные исключения Defender и проверить приостановленные экземпляры nslookup.exe и svchost.exe на наличие скрытого майнера.

Что проверить после инцидента

REVSTEALER распространяют преимущественно через приманки с игровыми читами. Elastic обнаружила не менее 17 YouTube-каналов, многие из которых были захвачены у владельцев, продвигавших два сайта с читами через короткие ролики, созданные с ИИ. Вредонос также маскировали под пиратское или имитирующее легитимное ПО, включая поддельное приложение «Claude Opus 5 Free Desktop»; признаков компрометации Anthropic нет.

Поскольку стилер похищает cookie сеансов и ключ Chrome App-Bound Encryption, одного сброса пароля недостаточно: необходимо завершить активные сеансы и сменить учётные данные. Для организаций практический вывод состоит в том, что расследование должно охватывать не только удалённый стилер, но и оставленные им механизмы закрепления, изменения защитных настроек и активные процессы.

#cybersecurity#windowssecurity#malwareanalysis#endpointsecurity
Открытая аналитика
На сайте 2 просмотров
мин чтения 4 06.09.2026
Instagram

Связанные с REVSTEALER модули отключают обновления Windows ради майнинга

Открыть публикацию в Instagram ↗