Вредонос REVSTEALER оставляет Windows зараженной даже после самоудаления

Исследователи Elastic Security Labs обнаружили четыре связанных с REVSTEALER модуля, которые могут продолжать работать в Windows даже после того, как основной инфостилер удаляет себя. Один из компонентов отключает Windows Update и ослабляет Microsoft Defender, после чего запускает криптовалютный майнер внутри системного процесса.

Исследователи Elastic Security Labs обнаружили четыре связанных с REVSTEALER модуля, которые могут продолжать работать в Windows даже после того, как основной…
Источник: i2hard.ru

REVSTEALER представляет собой инфостилер для Windows, ориентированный прежде всего на кражу учетных данных. Он собирает пароли и куки из браузеров, данные криптовалютных кошельков, информацию из менеджеров паролей, мессенджеров и игровых сервисов. Отдельно вредонос ищет данные Steam, Battle.net, Roblox и Minecraft, а в случае Roblox способен расшифровать сохраненную сессионную cookie и получить доступ к аккаунту без знания пароля.

Теперь Elastic описала еще четыре самостоятельных компонента, связанных с этой кампанией:

  • ProManager охотится за криптокошельками, может накладывать управляемое злоумышленником окно поверх настоящего приложения и перехватывать введенные пароли и резервные фразы.
  • WinUpdate следит за буфером обмена, подменяет скопированные адреса криптокошельков и собирает текст, похожий на seed-фразы. 
  • SoftManager превращает зараженный компьютер в обратный SOCKS5-прокси, через который атакующий может направлять свой трафик.
  • Самым разрушительным исследователи называют LockAppHost. После получения административных прав он добавляет исключения Microsoft Defender, отключает пять служб Windows Update, 11 связанных с обновлениями запланированных задач и еще две задачи удаления вредоносного ПО. Затем компонент запускает XMRig и скрывает майнер внутри легитимных процессов Windows, в частности nslookup.exe или svchost.exe. Изменения в настройках защиты могут сохраниться даже после обнаружения самого майнера.

Особенность кампании в том, что основной REVSTEALER после завершения кражи данных удаляет себя. Из-за этого пользователь может решить, что заражение закончилось, хотя отдельные модули уже закрепились в профиле и продолжают работать. При этом Elastic уточняет, что не наблюдала передачу всех четырех компонентов на реальной зараженной REVSTEALER машине. Связь установлена по общему коду, упаковке, инфраструктуре и контексту расследования, поэтому исследователи описывают их как связанную группу активности, а не как встроенные плагины самого стилера.

REVSTEALER распространяется преимущественно через социальную инженерию. Elastic обнаружила как минимум 17 YouTube-каналов, рекламировавших бесплатные игровые читы и меню модификаций. Часть каналов была предварительно захвачена, после чего на них публиковались короткие ролики, созданные с помощью генеративных инструментов. Вредонос также маскировался под популярные программы, а в одной из кампаний распространялся как поддельное приложение «Claude Opus 5 Free Desktop». 

Что будем искать? Например,ChatGPT

Мы в социальных сетях