
Vier REVSTEALER-Module deaktivieren Windows Update und Defender
Elastic hat vier mit REVSTEALER verbundene Programme gefunden, die Windows Update und Defender deaktivieren, dann einen Krypto-Miner ausführen und nach der Selbstlöschung des Stealers bestehen bleiben.
Elastic Security Labs hat vier zuvor nicht gemeldete Windows-Programme dokumentiert, die mit REVSTEALER, einem aufstrebenden Informationsdieb, verbunden sind und nach der Selbstlöschung des Stealers zurückbleiben. Eines davon, LockAppHost, schaltet Windows Update und Microsoft Defender ab, bevor es einen Kryptowährungs-Miner ausführt. Das Sicherheitsunternehmen veröffentlichte seine Ergebnisse und ein technisches Whitepaper am 2. September und nannte die vier Programme ProManager, WinUpdate, SoftManager und LockAppHost. REVSTEALER wird seit mindestens Februar 2026 als kommerzieller Infostealer verkauft, als die früheste Probe erstmals auf VirusTotal auftauchte.
Das Kernprogramm von REVSTEALER stiehlt Browser-Passwörter und Cookies, Kryptowährungs-Wallets, Gaming-Konten, Messaging-Daten und Dateien, meldet dann den Abschluss an seinen Server, löscht sich selbst und hinterlässt keine Persistenz. Die vier neu dokumentierten Module verhalten sich anders: Jedes installiert sich im Benutzerprofil und bleibt dort. Elastic hat die vier Programme aus derselben Untersuchung wie REVSTEALER geborgen und festgestellt, dass sie dessen Build-Techniken teilen, einschließlich desselben Packers, der Laufzeit-Funktionsauflösung und der Verwendung von Polygon-Smart-Contracts für die Backup-Konfiguration. Der Kern-Stealer kann auch zusätzliche ausführbare Dateien über die Befehlszeile herunterladen und ausführen, aber Elastic hat nicht beobachtet, dass eines der vier an einen aktiven REVSTEALER-Host geliefert wurde, daher beruht die Verbindung auf gemeinsamem Code und investigativem Kontext, nicht auf einer beobachteten Übergabe. Elastic beschreibt die Komponenten als Aktivitätsset und stellt fest, dass es sich um separate ausführbare Dateien handelt, nicht um Plug-ins, die in den Stealer selbst geladen werden.
Jedes Modul hat eine eigene Funktion. ProManager stiehlt Wallet-Dateien und Browser-Wallet-Erweiterungen, zeigt vom Angreifer kontrollierte Inhalte über dem Fenster einer Wallet-Anwendung an und protokolliert Passwörter, die in als Passwort- oder Passphrase-Felder identifizierte Eingaben getippt oder eingefügt werden. WinUpdate überwacht die Zwischenablage, ersetzt kopierte Kryptowährungsadressen durch die des Angreifers und sammelt Text, der wie eine Wallet-Wiederherstellungsphrase aussieht; es bleibt über eine geplante Aufgabe mit einem Registry-Run-Key als Fallback bestehen. SoftManager verwandelt den Rechner des Opfers in einen Reverse-Proxy, der den Netzwerkverkehr des Angreifers über die Verbindung des Opfers leitet, unter Verwendung eines Anmeldeskripts, einer geplanten Aufgabe oder eines Registry-Run-Keys. LockAppHost führt einen Kryptowährungs-Miner mit Administratorrechten aus, nachdem es Windows Update deaktiviert und Ordner von Microsoft Defender ausgeschlossen hat, und nutzt einen Registry-Run-Key oder einen Dienst für die Persistenz.
LockAppHost ist das störendste der vier. Um Administratorrechte zu erlangen, missbraucht es das Windows-Tool CMSTP und fällt bei Misserfolg auf eine Standard-Erhöhungseingabeaufforderung zurück. Nach der Erhöhung fügt es Microsoft-Defender-Ausschlüsse für gängige Ordner und Dateitypen hinzu, deaktiviert 5 Windows-Update-Dienste, deaktiviert 11 geplante Update-Aufgaben und 2 Aufgaben zur Malware-Entfernung und versteckt dann einen Miner in legitimen Windows-Prozessen. Die Änderungen, die es vornimmt, um die Verteidigung des Rechners zu schwächen, bleiben bestehen, nachdem der Miner gefunden wurde. ProManager zielt auf Benutzer von Desktop-Kryptowährungs-Wallets ab, von denen viele mit dem Electron-Framework erstellt wurden. Da die Position des Wallet-Fensters gespeichert wird, öffnet ProManager vom Angreifer bereitgestellte Inhalte, die so dimensioniert und positioniert sind, dass sie das echte Wallet überlagern, ohne das Wallet-Programm selbst zu berühren. Ein separater Teil dieses Moduls zeichnet auf, was der Benutzer in Passwort- und Passphrase-Felder tippt, einschließlich Werten, die aus der Zwischenablage eingefügt werden.
Bevor die Module eintreffen, wirft REVSTEALER ein weites Netz aus. Es sammelt Browser-Passwörter und Cookies; Dateien von mehr als 50 Kryptowährungs-Wallets und einer großen Anzahl von Wallet-Browsererweiterungen; Sitzungsdaten von Telegram und anderen Messaging-Clients; VPN- und FTP-Konfiguration; den Windows-Anmeldeinformationsmanager; Passwortmanager; und ausgewählte Dokumente. Bei einigen Gaming-Plattformen geht es noch weiter: Es entschlüsselt das gespeicherte Roblox-Sitzungscookie, sodass ein Angreifer das Konto ohne Passwort übernehmen kann. Um Anmeldeinformationen zu erhalten, die Chrome mit App-Bound Encryption schützt, startet REVSTEALER den Browser in einem Debugger und liest den Entschlüsselungsschlüssel aus dem Speicher. Elastic sagte, diese Technik sei nicht neu und wahrscheinlich vom öffentlichen ElevationKatz-Projekt übernommen worden; sie wurde auch von einem anderen Stealer, VoidStealer, im März 2026 verwendet, und Gen Digital nannte VoidStealer den ersten Infostealer, der sie in freier Wildbahn einsetzt.
REVSTEALER erreicht Opfer hauptsächlich über Game-Cheat-Lockvögel. Elastic identifizierte mindestens 17 YouTube-Kanäle, von denen viele von ihren ursprünglichen Besitzern übernommen wurden, die mit kurzen KI-generierten Videos für zwei Cheat-Websites warben. Die Malware wurde auch als raubkopierte oder nachgeahmte Software verpackt, einschließlich einer gefälschten Claude Opus 5 Free Desktop-Anwendung, die Morphisec am 31. August dokumentierte. Diese Anwendung kopierte das Branding von Anthropic, aber es gibt keinen Hinweis darauf, dass Anthropic selbst kompromittiert wurde. Elastics Erkennungsregel stimmte im vergangenen Jahr mit etwa 4.700 Proben auf VirusTotal überein, eine Zählung von Dateien und nicht von bestätigten Infektionen.
Die Malware ist so gebaut, dass sie sich der Analyse widersetzt. Sie bewertet jeden Rechner anhand von 10 Sandbox-Checks und stoppt, wenn die Gesamtzahl zu hoch ist, und beendet sich auf Systemen, die auf eine von 10 Sprachen eingestellt sind, die in Russland und Zentralasien verwendet werden. Sie löst Windows-Funktionen ohne normale Importtabelle auf und ruft den Kernel über indirekte Systemaufrufe auf, um die von Sicherheitsprodukten installierten Hooks zu umgehen. Wenn ihr Haupt-Befehlsserver nicht erreichbar ist, liest sie eine Backup-Adresse aus einem Smart Contract auf der Polygon-Blockchain, eine gegen Takedowns resistente Methode, die als EtherHiding bekannt ist. Entpackte Builds zeigen auch ein Verifikationsfenster, das vor der Ausführung einen zufälligen sechsstelligen Code anfordert, ein Tor gegen automatisierte Analyse, das Elastic mit Lumma Stealer und AuraStealer vergleicht.
Um das Infektionsrisiko zu verringern, vermeiden Sie das Herunterladen kostenloser oder inoffizieller Versionen kostenpflichtiger KI-Tools und Game-Cheats und installieren Sie Claude nur über die offiziellen Kanäle von Anthropic. Elastic hat YARA-Regeln, Verhaltensregeln und eine Reihe von Indikatoren zur Erkennung und Blockierung veröffentlicht. Die öffentliche YARA-Datei deckt den Kern-Stealer und die Module ProManager, SoftManager und WinUpdate ab, enthält jedoch keine Regel für LockAppHost, das Mining-Modul. Da sich der Kern-Stealer selbst löscht, kann eine Infektion abgeschlossen erscheinen, während die Module weiterlaufen. Wo LockAppHost ausgeführt wurde, sollten Responder die Windows-Update-Dienste und geplanten Aufgaben, die es deaktiviert hat, wieder aktivieren, die von ihm hinzugefügten Microsoft-Defender-Ausschlüsse entfernen und nach einem Miner suchen, der in einer angehaltenen Instanz von nslookup.exe oder svchost.exe versteckt ist. Da der Stealer Sitzungscookies und den Chrome-App-Bound-Encryption-Schlüssel stiehlt, sollten betroffene Benutzer Passwörter ändern und aktive Sitzungen auf ihren Konten beenden, anstatt anzunehmen, dass ein Passwort-Reset ausreicht.
Für IT-Teams, die geschäftliche Endpunkte verwalten, bietet AEU-I sicherheitsorientierte IT- und Infrastrukturdienste an, die Ihnen helfen können, Ihre Umgebung gegen Bedrohungen wie diese zu bewerten und zu härten. Gen Threat Labs dokumentierte REVSTEALER erstmals im Juli, und Elastics Bericht und Whitepaper sind der bisher vollständigste öffentliche Bericht.
So schützen Sie sich
- Laden Sie Programme nur von der offiziellen Website des Herstellers herunter und installieren Sie niemals eine kostenlose Kopie eines kostenpflichtigen Tools oder einen Game-Cheat.
- Lassen Sie Windows Update und Microsoft Defender eingeschaltet und führen Sie Updates und Scans automatisch durch.
- Wenn Sie glauben, dass Ihr Computer betroffen sein könnte, ändern Sie Ihre Passwörter und melden Sie sich auf allen Geräten von Ihren Konten ab, anstatt nur ein Passwort zurückzusetzen.
- Seien Sie misstrauisch bei unerwarteten Pop-up-Fenstern, die über Ihrer Kryptowährungs-Wallet erscheinen oder nach einem Passwort fragen; schließen Sie sie, ohne etwas einzugeben.
- Bitten Sie Ihren IT-Dienstleister oder einen vertrauenswürdigen Techniker, auf jedem von Ihnen verwalteten Windows-Computer nach deaktivierten Update-Aufgaben oder Sicherheitsausschlüssen zu suchen.
Begriffe Erklärt
- information stealer Eine Art von Schadprogramm, das gespeicherte Passwörter, Cookies und andere private Daten von einem Computer kopiert und an einen Angreifer sendet.
- cryptocurrency miner Software, die die Rechenleistung eines Computers nutzt, um digitale Währung für jemand anderen zu erzeugen, oft ohne Wissen oder Zustimmung des Besitzers.
- Microsoft Defender Das integrierte Antiviren- und Sicherheitstool, das mit Windows geliefert wird und viele Schadprogramme blockieren kann.
- Windows Update Der automatische Dienst von Microsoft, der Sicherheitsfixes und Verbesserungen für das Windows-Betriebssystem bereitstellt.
- scheduled task Eine Einstellung in Windows, die den Computer anweist, ein Programm zu einer bestimmten Zeit oder unter bestimmten Bedingungen auszuführen.
- Registry Run key Ein Ort in den Windows-Einstellungen, an dem Programme so eingerichtet werden können, dass sie beim Anmelden eines Benutzers automatisch starten.
- reverse proxy Ein Programm, das es einem Angreifer ermöglicht, seinen Internetverkehr über den Computer einer anderen Person zu leiten und so den tatsächlichen Standort des Angreifers zu verbergen.
- App-Bound Encryption Eine Chrome-Funktion, die gespeicherte Passwörter an den Browser bindet, sodass nur Chrome sie lesen kann, was es Malware erschwert, sie zu stehlen.