Elastic Security Labs документира четири неизвестни досега програми, свързани с REVSTEALER — зараждащ се софтуер за кражба на информация (infostealer) за Windows. Тези програми остават на заразената машина дори след като самият софтуер за кражба се изтрие.
Една от тях изключва Windows Update и Microsoft Defender, преди да стартира копач на криптовалута (cryptocurrency miner).
Компанията наименува четирите програми ProManager, WinUpdate, SoftManager и LockAppHost и публикува констатациите си на 2 септември заедно с технически доклад. REVSTEALER се продава като комерсиален зловреден софтуер за кражба на данни от поне февруари 2026 г., когато най-ранният мостра бе засечен за първи път във VirusTotal.
Основният модул за кражба извлича пароли и бисквитки от браузъри, крипто портфейли, акаунти за игри, данни от приложения за съобщения и файлове. След това той изпраща съобщение за приключване („complete“) към своя сървър, изтрива се сам и не оставя следи за персистентност. Четирите новодокументирани програми обаче работят различно — всяка от тях се инсталира в профила на потребителя и остава там.
Elastic е открила четирите програми по време на същото разследване на REVSTEALER и е установила, че те споделят еднакви техники на изграждане, включително един и същ пакер, динамично извличане на функции по време на изпълнение и използване на смарт договори в Polygon за архивна конфигурация.
Основният софтуер за кражба може също така да изтегля и стартира допълнителни изпълними файлове през командния ред. От Elastic уточняват, че нямат преки наблюдения за внедряването на тези четири модула върху активен хост с REVSTEALER, така че връзката се основава на споделен код и контекст на разследването, а не на наблюдавано прехвърляне.
Компанията описва компонентите като „набор от дейности“ (activity set) и отбелязва, че те са самостоятелни изпълними файлове, а не плъгини, заредени в самия софтуер за кражба.
Функционалност на програмите според Elastic:
LockAppHost е най-опасният от четирите модула. За да придобие администраторски права, той злоупотребява с инструмента Windows CMSTP, като преминава към стандартно запитване за ескалация на привилегии (UAC), ако това се провали.
След като получи администраторски достъп, той добавя изключения в Microsoft Defender за често използвани папки и файлови типове, деактивира 5 услуги на Windows Update, спира 11 планирани задачи за актуализация и 2 задачи за премахване на зловреден код, след което скрива копача в легитимни процеси на Windows. Промените, които той прави за отслабване на защитата на машината, остават в сила дори след откриването на копача.
ProManager е насочен към потребители на десктоп крипто портфейли. Тъй като повечето от тези портфейли са създадени с рамката Electron, ProManager прочита запазената позиция на прозореца на портфейла и отваря предоставено от атакуващия съдържание с подходящ размер и позиция, което да прекрие истинския портфейл, без да засяга самата програма.
Отделна част от модула записва това, което потребителят въвежда в полетата за пароли и фрази за достъп, включително стойности, поставени от клипборда.
Преди тези модули да пристигнат, REVSTEALER събира широк набор от данни. Той извлича пароли и бисквитки от браузъри; файлове от над 50 крипто портфейла и голям брой разширения за браузъри; данни за сесии от Telegram и други клиенти за съобщения; VPN и FTP конфигурации; Windows Credential Manager; мениджъри на пароли и избрани документи.
За някои платформи за игри той отива още по-далеч. Декриптира съхранената бисквитка за сесия на Roblox, което позволява на киберпрестъпника да поеме контрол над акаунта без парола.
За да получи идентификационни данни, защитени от Chrome с App-Bound Encryption, REVSTEALER стартира браузъра в дебъгер и прочита ключа за декриптиране от паметта. Това не е нова техника, нито е уникална за REVSTEALER.
От Elastic посочват, че тя най-вероятно е адаптирана от публичния проект ElevationKatz и е била използвана и от друг софтуер за кражба — VoidStealer, през март 2026 г. От Gen Digital, които анализираха VoidStealer, го описаха като първия софтуер за кражба на информация, използвал тази техника в реални атаки.
REVSTEALER достига до жертвите основно чрез примамки за читове за игри. Elastic идентифицира най-малко 17 YouTube канала (много от които са били отвлечени от оригиналните им собственици), които рекламират два уебсайта за читове чрез кратки видеоклипове, генерирани с изкуствен интелект.
Зловредният код е бил разпространяван и като пиратски или фалшифициран софтуер, включително фалшиво приложение „Claude Opus 5 Free Desktop“, документирано от Morphisec на 31 август. Това приложение е копирало брандинга на Anthropic, като няма индикации самата компания Anthropic да е била компрометирана. Правилото за откриване на Elastic е съвпаднало с около 4 700 образеца във VirusTotal през последната година (брой файлове, а не потвърдени инфекции).
REVSTEALER е създаден така, че да затруднява анализа. Той оценява машината спрямо 10 проверки за изолирана среда (sandbox) и спира работа, ако резултатът е твърде висок. Освен това се прекратява на системи, настроени на един от 10 езика, използвани в Русия и Централна Азия.
Той извлича Windows функции без нормална таблица за импорт (import table) и извиква ядрото чрез индиректни системни извиквания (indirect syscalls), за да заобиколи кукичките (hooks), инсталирани от продуктите за сигурност. Ако неговият основен команден сървър е недостъпен, той прочита архивен адрес от смарт договор в блокчейна Polygon — метод, устойчив на сваляне от мрежата, известен като EtherHiding.
Разопакованите версии показват и прозорец за проверка, който изисква произволен шестзначен код преди стартиране — бариера срещу автоматизиран анализ, която Elastic сравнява с Lumma Stealer и AuraSteal.