
Katër module REVSTEALER çaktivizojnë Windows Update dhe Defender
Elastic gjeti katër programe të lidhura me REVSTEALER që çaktivizojnë Windows Update dhe Defender, më pas ekzekutojnë një minierë kriptovalutash dhe qëndrojnë pasi hajduti fshihet vetë.
Elastic Security Labs ka dokumentuar katër programe të Windows të pareportuara më parë, të lidhura me REVSTEALER, një hajdut informacioni në zhvillim, që qëndrojnë pasi hajduti fshihet vetë. Njëri prej tyre, LockAppHost, çaktivizon Windows Update dhe Microsoft Defender përpara se të ekzekutojë një minierë kriptovalutash. Kompania e sigurisë publikoi gjetjet dhe një punim teknik më 2 shtator, duke emërtuar katër programet ProManager, WinUpdate, SoftManager dhe LockAppHost. REVSTEALER është shitur si një infostealer komercial që të paktën nga shkurti 2026, kur kampioni i parë u shfaq në VirusTotal.
Programi kryesor REVSTEALER vjedh fjalëkalimet dhe cookies e shfletuesit, kuletat e kriptovalutave, llogaritë e lojërave, të dhënat e mesazheve dhe skedarët, më pas raporton të plotë te serveri i tij, fshihet vetë dhe nuk lë asnjë gjurmë qëndrueshmërie. Katër modulet e sapo dokumentuara sillen ndryshe: secili instalohet në profilin e përdoruesit dhe qëndron atje. Elastic i gjeti katër programet nga i njëjti hetim si REVSTEALER dhe zbuloi se ata ndajnë të njëjtën teknikë ndërtimi, duke përfshirë të njëjtin paketues, zgjidhjen e funksioneve në kohë ekzekutimi dhe përdorimin e kontratave inteligjente Polygon për konfigurim rezervë. Hajduti kryesor gjithashtu mund të shkarkojë dhe ekzekutojë ekzekutues shtesë përmes linjës së komandës, por Elastic nuk vëzhgoi asnjë nga katër të dorëzuar në një host të gjallë REVSTEALER, kështu që lidhja mbështetet në kodin e përbashkët dhe kontekstin hetimor, jo në një dorëzim të vëzhguar. Elastic i përshkruan komponentët si një grup aktivitetesh dhe vëren se ata janë ekzekutues të veçantë, jo shtojca të ngarkuara në vetë hajdutin.
Secili modul ka një funksion të veçantë. ProManager vjedh skedarët e kuletave dhe shtesat e kuletave të shfletuesit, shfaq përmbajtje të kontrolluar nga sulmuesi mbi dritaren e aplikacionit të kuletës dhe regjistron fjalëkalimet e shtypura ose të ngjitura në fusha që identifikon si hyrje fjalëkalimi ose fraze rikuperimi. WinUpdate vëzhgon clipboard-in, zëvendëson adresat e kopjuara të kriptovalutave me ato të sulmuesit dhe mbledh tekst që duket si frazë rikuperimi kuletash; ai qëndron përmes një detyre të planifikuar me një çelës Registry Run si rezervë. SoftManager e kthen makinën e viktimës në një proxy të kundërt që drejton trafikun e rrjetit të sulmuesit përmes lidhjes së viktimës, duke përdorur një skript hyrjeje, detyrë të planifikuar ose çelës Registry Run. LockAppHost ekzekuton një minierë kriptovalutash me të drejta administratori pasi çaktivizon Windows Update dhe përjashton dosjet nga Microsoft Defender, duke përdorur një çelës Registry Run ose një shërbim për qëndrueshmëri.
LockAppHost është më shkatërruesi nga të katërt. Për të marrë të drejta administratori, ai abuzon me mjetin Windows CMSTP, duke u mbështetur në një kërkesë standarde ngritjeje nëse kjo dështon. Pasi ngrihet, ai shton përjashtime të Microsoft Defender për dosje dhe lloje skedarësh të zakonshëm, çaktivizon 5 shërbime të Windows Update, çaktivizon 11 detyra të planifikuara përditësimi dhe 2 detyra heqjeje malware, dhe më pas fsheh një minierë brenda proceseve legjitime të Windows. Ndryshimet që bën për të dobësuar mbrojtjen e makinës mbeten edhe pasi miniera zbulohet. ProManager synon përdoruesit e kuletave desktop të kriptovalutave, shumë prej të cilave janë ndërtuar me framework-un Electron. Për shkak se pozicioni i dritares së kuletës ruhet, ProManager hap përmbajtje të furnizuar nga sulmuesi, e madhësuar dhe e pozicionuar për të mbuluar kuletën reale, pa prekur vetë programin e kuletës. Një pjesë e veçantë e atij moduli regjistron atë që përdoruesi shkruan në fushat e fjalëkalimit dhe frazës së rikuperimit, duke përfshirë vlerat e ngjitura nga clipboard-i.
Përpara se modulet të arrijnë, REVSTEALER hedh një rrjet të gjerë. Ai mbledh fjalëkalimet dhe cookies e shfletuesit; skedarë nga më shumë se 50 kuleta kriptovalutash dhe një grup i madh shtesash kuletash shfletuesi; të dhëna seancash nga Telegram dhe klientë të tjerë mesazhesh; konfigurime VPN dhe FTP; Menaxherin e Kredencialeve të Windows; menaxherë fjalëkalimesh; dhe dokumente të zgjedhura. Për disa platforma lojërash, ai shkon më tej: deshifron cookie-n e ruajtur të seancës Roblox, duke i lejuar sulmuesit të marrë kontrollin e llogarisë pa fjalëkalim. Për të marrë kredencialet që Chrome i mbron me App-Bound Encryption, REVSTEALER nis shfletuesin në një debugger dhe lexon çelësin e deshifrimit nga memoria. Elastic tha se kjo teknikë nuk është e re dhe ka të ngjarë të jetë përshtatur nga projekti publik ElevationKatz; ajo u përdor gjithashtu nga një hajdut tjetër, VoidStealer, në mars 2026, dhe Gen Digital e quajti VoidStealer infostealer-in e parë që e përdori atë në natyrë.
REVSTEALER arrin te viktimat kryesisht përmes joshjeve të mashtrimeve të lojërave. Elastic identifikoi të paktën 17 kanale YouTube, shumë prej të cilave ishin rrëmbyer nga pronarët e tyre origjinalë, që promovonin dy faqe mashtruese duke përdorur video të shkurtra të gjeneruara nga AI. Malware-i është paketuar gjithashtu si softuer i piratuar ose i imituar, duke përfshirë një aplikacion të rremë Claude Opus 5 Free Desktop që Morphisec dokumentoi më 31 gusht. Ai aplikacion kopjoi markën e Anthropic, por nuk ka asnjë tregues që vetë Anthropic u komprometua. Rregulli i zbulimit të Elastic përputhej me rreth 4,700 mostra në VirusTotal gjatë vitit të kaluar, një numër skedarësh dhe jo infeksionesh të konfirmuara.
Malware-i është ndërtuar për t'i rezistuar analizës. Ai vlerëson çdo makinë kundrejt 10 kontrolleve sandbox dhe ndalon nëse totali është shumë i lartë, dhe ndalon në sistemet e vendosura në një nga 10 gjuhët e përdorura në Rusi dhe Azinë Qendrore. Ai zgjidh funksionet e Windows pa një tabelë normale importi dhe thërret kernelin përmes thirrjeve indirekte të sistemit për të anashkaluar hooks-et e instaluara nga produktet e sigurisë. Nëse serveri i tij kryesor i komandës është i paarritshëm, ai lexon një adresë rezervë nga një kontratë inteligjente në blockchain Polygon, një metodë rezistente ndaj heqjes e njohur si EtherHiding. Ndërtimet e shpaketuara tregojnë gjithashtu një dritare verifikimi që kërkon një kod të rastësishëm me gjashtë karaktere përpara se të ekzekutohet, një portë kundër analizës automatike që Elastic e krahason me Lumma Stealer dhe AuraStealer.
Për të reduktuar rrezikun e infektimit, shmangni shkarkimin e versioneve falas ose jozyrtare të mjeteve të paguara AI dhe mashtrimeve të lojërave, dhe instaloni Claude vetëm nga kanalet zyrtare të Anthropic. Elastic ka publikuar rregulla YARA, rregulla sjelljeje dhe një grup treguesish për zbulim dhe bllokim. Skedari publik YARA mbulon hajdutin kryesor dhe modulet ProManager, SoftManager dhe WinUpdate, por nuk përfshin një rregull për LockAppHost, modulin e minierës. Për shkak se hajduti kryesor fshihet vetë, një infeksion mund të duket i plotë ndërsa modulet vazhdojnë të ekzekutohen. Aty ku LockAppHost ka ekzekutuar, përgjegjësit duhet të riaktivizojnë shërbimet e Windows Update dhe detyrat e planifikuara që ai çaktivizoi, të heqin përjashtimet e Microsoft Defender që shtoi dhe të kërkojnë një minierë të fshehur në një instancë të pezulluar të nslookup.exe ose svchost.exe. Meqenëse hajduti merr cookies seancash dhe çelësin App-Bound Encryption të Chrome, përdoruesit e prekur duhet të ndryshojnë fjalëkalimet dhe të përfundojnë seancat aktive në llogaritë e tyre në vend që të supozojnë se rivendosja e fjalëkalimit është e mjaftueshme.
Për ekipet e IT që menaxhojnë pajisje biznesi, AEU-I ofron shërbime të sigurisë IT dhe infrastrukture të orientuara nga siguria që mund t'ju ndihmojnë të vlerësoni dhe forconi mjedisin tuaj kundër kërcënimeve si ky. Gen Threat Labs dokumentoi për herë të parë REVSTEALER në korrik, dhe raporti dhe punimi i Elastic janë llogaria më e plotë publike deri më sot.
Si të Mbroheni
- Shkarkoni vetëm programe nga faqja zyrtare e kompanisë që i bën ato dhe kurrë mos instaloni një kopje falas të një mjeti me pagesë ose një mashtrim loje.
- Mbajeni Windows Update dhe Microsoft Defender të ndezur dhe lërini ata të kryejnë përditësimet dhe skanimet automatikisht.
- Nëse mendoni se kompjuteri juaj mund të jetë prekur, ndryshoni fjalëkalimet tuaja dhe dilni nga llogaritë tuaja në çdo pajisje në vend që të rivendosni vetëm një fjalëkalim.
- Kini dyshime për dritaret kërcyese të papritura që shfaqen mbi kuletën tuaj të kriptovalutave ose kërkojnë fjalëkalim; mbyllini ato pa shkruar asgjë.
- Kërkoni nga ofruesi juaj i IT ose një teknik i besuar të kontrollojë për detyra të çaktivizuara përditësimi ose përjashtime sigurie në çdo kompjuter Windows që menaxhoni.
Termat e Shpjeguar
- information stealer Një lloj programi keqdashës që kopjon fjalëkalimet e ruajtura, cookies dhe të dhëna të tjera private nga një kompjuter dhe ia dërgon një sulmuesi.
- cryptocurrency miner Softuer që përdor fuqinë përpunuese të një kompjuteri për të gjeneruar monedhë dixhitale për dikë tjetër, shpesh pa dijeninë ose pëlqimin e pronarit.
- Microsoft Defender Mjeti i integruar antivirus dhe sigurie që vjen me Windows dhe mund të bllokojë shumë programe keqdashëse.
- Windows Update Shërbimi automatik nga Microsoft që ofron rregullime sigurie dhe përmirësime për sistemin operativ Windows.
- scheduled task Një cilësim në Windows që i thotë kompjuterit të ekzekutojë një program në një kohë të caktuar ose kur plotësohen kushte specifike.
- Registry Run key Një vend në cilësimet e Windows ku programet mund të vendosen të fillojnë automatikisht kur një përdorues hyn në sistem.
- reverse proxy Një program që i lejon një sulmuesi të dërgojë trafikun e tij të internetit përmes kompjuterit të dikujt tjetër, duke fshehur vendndodhjen reale të sulmuesit.
- App-Bound Encryption Një veçori e Chrome që lidh fjalëkalimet e ruajtura me shfletuesin në mënyrë që vetëm Chrome të mund t'i lexojë ato, duke i bërë më të vështira për t'u vjedhur nga malware.