Специалисты лаборатории Elastic Security Labs задокументировали четыре ранее неизвестные программы, связанные с REVSTEALER — развивающимся вредоносом для кража информации на Windows. Эти программы остаются на зараженном компьютере даже после удаления самого воровского ПО.
Одна из них отключает обновления Windows и Microsoft Defender перед запуском криптомайнера.
Исследователи назвали эти четыре компоненты ProManager, WinUpdate, SoftManager и LockAppHost. Результаты исследования опубликованы 2 сентября вместе с технической документацией. REVSTEALER распространяется как коммерческое вредоносное ПО для кража данных минимум с февраля 2026 года, когда его первый образец был обнаружен на VirusTotal.
Основной компонент вредоноса экспортирует пароли и cookies браузеров, кошельки криптовалют, учетные данные игровых аккаунтов, данные мессенджеров и файлы. Затем он докладывает серверу об успешном завершении, удаляет себя и не оставляет следов для сохранения присутствия. Четыре новообнаруженные программы работают иначе — каждая устанавливает себя в профиль пользователя и остается там.
Специалисты Elastic обнаружили эти четыре модуля при расследовании REVSTEALER и установили, что они используют одинаковые приемы разработки, включая один и тот же пакер, разрешение функций среды выполнения и использование смарт-контрактов Polygon для хранения резервных конфигураций.
Основной компонент-вредонос может также загружать и запускать дополнительные исполняемые файлы через командную строку. Однако Elastic не обнаружила прямого распределения этих четырех программ активными хостами REVSTEALER, поэтому связь основана на общем коде и контексте расследования, а не на наблюдаемой передаче.
Компания описывает эти компоненты как «набор активности» и отмечает, что они представляют собой отдельные исполняемые файлы, а не плагины, загружаемые в само вредоносное ПО.
Функциональность каждого модуля:
| Модуль | Функция | Метод настройки |
|---|---|---|
| ProManager | Кража файлов кошельков и расширений браузера, вывод управляемого атакующим контента поверх окна приложения кошелька, записание паролей и парольных фраз, введенных в идентифицированные поля | Ключ реестра Run |
| WinUpdate | Мониторинг буфера обмена, замена скопированных адресов криптовалют на адреса злоумышленника, сбор текста, похожего на фразы восстановления кошелька | Запланированная задача, с резервным ключом реестра |
| SoftManager | Преобразование машины в обратный прокси-сервер, маршрутизирующий сетевой трафик злоумышленника через соединение жертвы | Скрипт входа, запланированная задача или ключ реестра |
| LockAppHost | Запуск криптомайнера с правами администратора после отключения обновлений Windows и исключения папок из Microsoft Defender | Ключ реестра Run или служба |
LockAppHost является наиболее разрушительным из четырех модулей. Для получения прав администратора он использует инструмент Windows CMSTP, переходя на стандартный запрос повышения прав при неудаче.
После получения прав доступа он добавляет исключения Microsoft Defender для распространенных папок и типов файлов, отключает 5 служб обновления Windows, отключает 11 запланированных задач обновления и 2 задачи удаления вредоносов, затем скрывает майнер в легитимных процессах Windows. Внесенные изменения в защиту машины остаются даже после обнаружения майнера.
ProManager ориентирован на пользователей настольных кошельков криптовалют. Поскольку большинство таких кошельков построены на платформе Electron, ProManager считывает сохраненную позицию окна кошелька и открывает управляемый злоумышленником контент, размещенный поверх реального кошелька, без воздействия на само приложение.
Отдельный компонент модуля записывает вводимые пользователем данные в поля паролей и парольных фраз, включая значения, вставленные из буфера обмена.
До поступления модулей REVSTEALER осуществляет широкий сбор данных. Он собирает пароли и cookies браузеров, файлы из более чем 50 кошельков криптовалют и множество расширений кошельков браузера, данные сеансов Telegram и других клиентов обмена сообщениями, конфигурацию VPN и FTP, диспетчер учетных данных Windows, менеджеры паролей и выбранные документы.
Для некоторых игровых платформ он идет дальше. Он расшифровывает сохраненный cookie сеанса Roblox, позволяя злоумышленнику захватить учетную запись без пароля.
Для получения учетных данных, которые Chrome защищает с помощью App-Bound Encryption, REVSTEALER запускает браузер в отладчике и читает ключ расшифровки из памяти. Это не новая техника и не уникально для REVSTEALER.
Вероятно, она была адаптирована из публичного проекта ElevationKatz и также использовалась другим вредоносом VoidStealer в марте 2026 года. Компания Gen Digital, которая анализировала VoidStealer, описала его как первый информационный вредонос, использующий эту технику в дикой природе.
REVSTEALER в основном достигает жертв через обманы с читами игр. Исследователи выявили минимум 17 каналов YouTube, многие из которых были захвачены у первоначальных владельцев. Эти каналы продвигали два сайта читов с использованием коротких видеороликов, созданных искусственным интеллектом.
Вредонос также распространялся как пиратское или поддельное ПО, включая поддельное приложение «Claude Opus 5 Free Desktop», которое Morphisec задокументировала 31 августа. Это приложение скопировало брендинг Anthropic, и нет никаких указаний на компрометацию самой Anthropic. Правило обнаружения Elastic совпало примерно с 4700 образцами на VirusTotal за прошлый год — это количество файлов, а не подтвержденные инфекции.
REVSTEALER разработан с защитой от анализа. Он оценивает машину по 10 проверкам изолированной среды и останавливается, если общая оценка слишком высока. Он также прекращает работу на системах с одним из 10 языков, используемых в России и Центральной Азии.
Вредонос разрешает функции Windows без обычной таблицы импорта и вызывает ядро через косвенные системные вызовы, чтобы обойти перехватчики, установленные продуктами безопасности. Если его основной сервер команд недоступен, он читает резервный адрес из смарт-контракта в блокчейне Polygon — метод, устойчивый к попыткам удаления, известный как EtherHiding.
Распакованные версии также показывают окно проверки, запрашивающее случайный шестизначный код перед запуском — защиту от автоматизированного анализа, которую Elastic сравнивает с Lumma Stealer и AuraStealer.
Чтобы снизить риск заражения, избегайте загрузки «бесплатных» или неофициальных версий платных инструментов искусственного интеллекта и читов для игр. Устанавливайте Claude только с официальных каналов Anthropic.
Elastic опубликовала правила YARA и поведения, а также набор индикаторов для обнаружения и блокирования. Общедоступный файл YARA охватывает основной вредонос и модули ProManager, SoftManager и WinUpdate, но не включает правило для LockAppHost, модуля майнинга.
Поскольку основной вредонос удаляет себя, инфекция может выглядеть завершенной, пока модули продолжают работать. Если LockAppHost работал, специалистам по реагированию следует повторно включить службы обновления Windows и запланированные задачи, которые он отключил, удалить исключения Microsoft Defender, которые он добавил, и найти майнер, скрытый в приостановленном экземпляре nslookup.exe или svchost.exe.
Поскольку вредонос крадет cookies сеанса и ключ App-Bound Encryption Chrome, затронутые пользователи должны изменить пароли и завершить активные сеансы на своих учетных записях, а не предполагать, что одного сброса пароля достаточно.
Выбранные индикаторы компрометации:
- SHA-256: adc4aa652965396b52e79435ca54987ae9eb21bf5e67de5e9461b09655165ee4 (REVSTEALER)
- SHA-256: 13d7237d7289e67c2d806a65d52580b453ce4987acbe2c4c4d04833f55ebccfa (ProManager)
- SHA-256: 7c08cf409194056a8517865e5d3433d1499bb8262263b55b49b8b07d9d182fcb (WinUpdate)
- SHA-256: 14b2ac356ed75d10ef40bbaaa48e7dd9fff7de9719c2a43ad123fe843dd4e4e2 (SoftManager)
- SHA-256: c66d2b77b9e85c53391891212413ad9a99eb66f4b11c6a431e78884a5b2651e5 (LockAppHost)
- Домен: monitor5.roast-core85[.]click (REVSTEALER C2)
- Домен: config.hubdisplay[.]lol (ProManager C2)
- Домен: health.journal-metric[.]lol (WinUpdate C2)
- Домен: metric.gardenpark[.]click (SoftManager C2)
Лаборатория Gen Threat Labs впервые задокументировала REVSTEALER в июле. Отчет Elastic и техническая документация являются наиболее полным общедоступным описанием этого вредоноса на данный момент.
