VMTech
Razgovarajmo

Četiri REVSTEALER modula ostavljaju trajni rizik na Windows sistemima

Četiri REVSTEALER modula ostavljaju trajni rizik na Windows sistemima

Elastic Security Labs je 2. septembra objavio analizu četiri do tada neprijavljena programa povezana sa Windows kradljivcem podataka REVSTEALER: ProManager, WinUpdate, SoftManager i LockAppHost. Najopasniji među njima, LockAppHost, pre pokretanja kripto-rudara isključuje pet servisa Windows Update, 11 zakazanih zadataka za ažuriranja i dva zadatka za uklanjanje zlonamernog softvera, a zatim dodaje izuzetke u Microsoft Defender.

REVSTEALER se prodaje kao komercijalni infostealer najmanje od februara 2026. Njegov osnovni program prikuplja lozinke i kolačiće iz pregledača, podatke iz kripto-novčanika, naloge za igre, komunikacione podatke i datoteke. Posle slanja podataka serveru prijavljuje završetak rada i briše se, bez sopstvene postojanosti na sistemu.

Četiri opisana izvršna programa rade drugačije: instaliraju se u korisnički profil i ostaju na uređaju. Elastic ih povezuje sa REVSTEALER-om preko istog pakera, dinamičkog razrešavanja funkcija i korišćenja Polygon pametnih ugovora za rezervnu konfiguraciju. Ipak, istraživači nisu zabeležili njihovu isporuku na aktivno zaraženom REVSTEALER hostu, pa je reč o skupu povezanih aktivnosti, a ne o dokazanoj predaji modula iz samog stilera.

Različite uloge modula posle krađe podataka

ProManager cilja korisnike desktop kripto-novčanika. Pošto su mnogi takvi novčanici izrađeni u Electron okviru, modul čita sačuvani položaj prozora i preko stvarne aplikacije prikazuje sadržaj pod kontrolom napadača. Istovremeno beleži unos ili lepljenje vrednosti u poljima prepoznatim kao lozinka ili pristupna fraza.

WinUpdate prati privremenu memoriju i menja kopirane adrese kripto-novčanika adresom napadača, dok prikuplja tekst koji liči na frazu za oporavak. SoftManager pretvara kompromitovani računar u reverzni proksi, tako da kroz mrežnu vezu žrtve može prolaziti saobraćaj napadača. Za postojanost koriste zakazane zadatke, ključeve Registry Run, skripte pri prijavi ili servis, u zavisnosti od modula.

LockAppHost trajno slabi zaštitu sistema

LockAppHost pokušava da dobije administratorska prava zloupotrebom Windows alata CMSTP, a ako to ne uspe, oslanja se na standardni zahtev za elevaciju. Nakon toga unosi Microsoft Defender izuzetke za uobičajene fascikle i tipove datoteka, gasi ažuriranja i skriva rudar u legitimnim Windows procesima. Elastic navodi da promene zaštitnih podešavanja ostaju i kada je rudar već otkriven.

Osnovni REVSTEALER širi obim krađe i na više od 50 kripto-novčanika, ekstenzije pregledača, sesije aplikacija kao što je Telegram, VPN i FTP konfiguracije, Windows Credential Manager i odabrane dokumente. Za Roblox može dešifrovati sačuvani kolačić sesije, a za Chrome zaštićen App-Bound Encryption mehanizmom pokreće pregledač u debageru i čita ključ za dešifrovanje iz memorije.

Šta treba proveriti u odgovoru na incident

Primarne mamce čine ponude za varalice u igrama, promovisane preko najmanje 17 YouTube kanala koje je Elastic identifikovao, kao i piratizovani ili lažno predstavljeni softver. Morphisec je 31. avgusta dokumentovao lažnu aplikaciju „Claude Opus 5 Free Desktop” koja je koristila Anthropic brending, bez naznake da je Anthropic kompromitovan.

Timovi za odgovor na incidente treba da provere da li su ponovo aktivirani servisi i zakazani zadaci Windows Update, da uklone neovlašćene Microsoft Defender izuzetke i potraže rudar skriven u suspendovanoj instanci procesa nslookup.exe ili svchost.exe. Pošto su ugroženi kolačići sesija i Chrome ključ za dešifrovanje, promena lozinke sama po sebi nije dovoljna: potrebno je završiti aktivne sesije naloga i obnoviti pristupne podatke u okviru potpunog postupka sanacije.

#cybersecurity#windowssecurity#malwareanalysis#endpointsecurity
Otvorena analitika
Na sajtu 2 pregleda
min čitanja 4 06.09.2026
Instagram

Četiri REVSTEALER modula ostavljaju trajni rizik na Windows sistemima

Otvorite objavu na Instagramu ↗