Četiri REVSTEALER modula ostavljaju trajni rizik na Windows sistemima

Elastic Security Labs je 2. septembra objavio analizu četiri do tada neprijavljena programa povezana sa Windows kradljivcem podataka REVSTEALER: ProManager, WinUpdate, SoftManager i LockAppHost. Najopasniji među njima, LockAppHost, pre pokretanja kripto-rudara isključuje pet servisa Windows Update, 11 zakazanih zadataka za ažuriranja i dva zadatka za uklanjanje zlonamernog softvera, a zatim dodaje izuzetke u Microsoft Defender.
REVSTEALER se prodaje kao komercijalni infostealer najmanje od februara 2026. Njegov osnovni program prikuplja lozinke i kolačiće iz pregledača, podatke iz kripto-novčanika, naloge za igre, komunikacione podatke i datoteke. Posle slanja podataka serveru prijavljuje završetak rada i briše se, bez sopstvene postojanosti na sistemu.
Četiri opisana izvršna programa rade drugačije: instaliraju se u korisnički profil i ostaju na uređaju. Elastic ih povezuje sa REVSTEALER-om preko istog pakera, dinamičkog razrešavanja funkcija i korišćenja Polygon pametnih ugovora za rezervnu konfiguraciju. Ipak, istraživači nisu zabeležili njihovu isporuku na aktivno zaraženom REVSTEALER hostu, pa je reč o skupu povezanih aktivnosti, a ne o dokazanoj predaji modula iz samog stilera.
Različite uloge modula posle krađe podataka
ProManager cilja korisnike desktop kripto-novčanika. Pošto su mnogi takvi novčanici izrađeni u Electron okviru, modul čita sačuvani položaj prozora i preko stvarne aplikacije prikazuje sadržaj pod kontrolom napadača. Istovremeno beleži unos ili lepljenje vrednosti u poljima prepoznatim kao lozinka ili pristupna fraza.
WinUpdate prati privremenu memoriju i menja kopirane adrese kripto-novčanika adresom napadača, dok prikuplja tekst koji liči na frazu za oporavak. SoftManager pretvara kompromitovani računar u reverzni proksi, tako da kroz mrežnu vezu žrtve može prolaziti saobraćaj napadača. Za postojanost koriste zakazane zadatke, ključeve Registry Run, skripte pri prijavi ili servis, u zavisnosti od modula.
LockAppHost trajno slabi zaštitu sistema
LockAppHost pokušava da dobije administratorska prava zloupotrebom Windows alata CMSTP, a ako to ne uspe, oslanja se na standardni zahtev za elevaciju. Nakon toga unosi Microsoft Defender izuzetke za uobičajene fascikle i tipove datoteka, gasi ažuriranja i skriva rudar u legitimnim Windows procesima. Elastic navodi da promene zaštitnih podešavanja ostaju i kada je rudar već otkriven.
Osnovni REVSTEALER širi obim krađe i na više od 50 kripto-novčanika, ekstenzije pregledača, sesije aplikacija kao što je Telegram, VPN i FTP konfiguracije, Windows Credential Manager i odabrane dokumente. Za Roblox može dešifrovati sačuvani kolačić sesije, a za Chrome zaštićen App-Bound Encryption mehanizmom pokreće pregledač u debageru i čita ključ za dešifrovanje iz memorije.
Šta treba proveriti u odgovoru na incident
Primarne mamce čine ponude za varalice u igrama, promovisane preko najmanje 17 YouTube kanala koje je Elastic identifikovao, kao i piratizovani ili lažno predstavljeni softver. Morphisec je 31. avgusta dokumentovao lažnu aplikaciju „Claude Opus 5 Free Desktop” koja je koristila Anthropic brending, bez naznake da je Anthropic kompromitovan.
Timovi za odgovor na incidente treba da provere da li su ponovo aktivirani servisi i zakazani zadaci Windows Update, da uklone neovlašćene Microsoft Defender izuzetke i potraže rudar skriven u suspendovanoj instanci procesa nslookup.exe ili svchost.exe. Pošto su ugroženi kolačići sesija i Chrome ključ za dešifrovanje, promena lozinke sama po sebi nije dovoljna: potrebno je završiti aktivne sesije naloga i obnoviti pristupne podatke u okviru potpunog postupka sanacije.

