Cuatro módulos vinculados a REVSTEALER desactivan Windows Update y Defender para ejecutar un minero de criptomonedas
Elastic Security Labs ha documentado cuatro programas hasta ahora desconocidos vinculados a REVSTEALER, un programa comercial de robo de información para Windows que se elimina a sí mismo tras concluir sus tareas principales. Estos cuatro componentes, identificados como ProManager, WinUpdate, SoftManager y LockAppHost, se instalan de forma permanente en el perfil del usuario. Aunque comparten similitudes técnicas y de construcción con el ladrón principal, la conexión se establece a través de código compartido y contexto de investigación, ya que no se observó su entrega directa desde el software malicioso original.
Entre estos elementos, LockAppHost destaca por ser el más disruptivo, ya que busca privilegios de administrador para desactivar múltiples servicios y tareas programadas de Windows Update, además de modificar las exclusiones de Microsoft Defender y ocultar un minero de criptomonedas en procesos legítimos. Por su parte, ProManager se enfoca en usuarios de carteras digitales de escritorio superponiendo contenido falso para imitar la interfaz legítima y registrando las pulsaciones de teclado, incluidas las contraseñas introducidas.
El programa principal de REVSTEALER recopila una gran variedad de datos sensibles, tales como credenciales y cookies de navegadores, información de carteras de criptomonedas, extensiones, historiales de mensajería, configuraciones de redes privadas virtuales y de protocolo de transferencia de archivos, además de descifrar cookies de Roblox y emplear técnicas avanzadas de depuración para evadir protecciones de navegadores. Este malware suele distribuirse mediante señuelos de trampas para videojuegos en canales de YouTube pirateados y software falso, incorporando además mecanismos complejos para resistir análisis en entornos aislados y servidores de respaldo en cadenas de bloques.