Исследователи выяснили, ради чего авторы атаки превратили взломанную машину в покорного исполнителя.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"> Удаление похитителя данных с компьютера ещё не означает, что заражённая система теперь в безопасности. Компания Elastic описала четыре ранее неизвестных компонента, связанных с REVSTEALER. В отличие от основного вредоноса, который стирает себя после кражи информации, дополнительные программы закрепляются в Windows и продолжают работать.
REVSTEALER похищает пароли и cookie из браузеров, данные мессенджеров, <span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span>-клиентов, менеджеров паролей, игровых аккаунтов и десятков криптокошельков. Для обхода защиты Chrome вредонос запускает браузер под управлением отладчика и извлекает ключ App-Bound Encryption непосредственно из памяти.
Новые модули получили имена ProManager, WinUpdate, SoftManager и LockAppHost. Первый крадёт файлы криптокошельков и перехватывает пароли, второй подменяет скопированные адреса для перевода криптовалюты, а третий превращает компьютер в обратный SOCKS5-прокси . Каждый компонент использует собственный способ автозапуска.
LockAppHost наносит системе самый заметный ущерб. Получив права администратора через штатную утилиту CMSTP или запрос UAC, модуль добавляет исключения в Microsoft Defender, отключает пять служб и 11 заданий Windows Update, а также блокирует две задачи средства удаления вредоносных программ. Изменения сохраняются даже после обнаружения майнера.
Затем LockAppHost расшифровывает XMRig и драйвер WinRing0, получает параметры майнинга из смарт-контракта Polygon и внедряет код в приостановленный процесс nslookup.exe или svchost.exe. Модуль также приостанавливает конкурирующие майнеры и программы, способные показать подозрительную сетевую активность.
Elastic связала четыре программы с REVSTEALER по общему упаковщику, способам сокрытия функций, инфраструктуре и смарт-контрактам Polygon. При этом команда не наблюдала доставку модулей на реально заражённую REVSTEALER машину, поэтому связь основана на совокупности технических признаков. После заражения специалисты советуют восстановить службы и задания Windows Update, удалить исключения Defender, завершить активные сеансы и сменить пароли.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"> Удаление похитителя данных с компьютера ещё не означает, что заражённая система теперь в безопасности. Компания Elastic описала четыре ранее неизвестных компонента, связанных с REVSTEALER. В отличие от основного вредоноса, который стирает себя после кражи информации, дополнительные программы закрепляются в Windows и продолжают работать.
REVSTEALER похищает пароли и cookie из браузеров, данные мессенджеров, <span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span>-клиентов, менеджеров паролей, игровых аккаунтов и десятков криптокошельков. Для обхода защиты Chrome вредонос запускает браузер под управлением отладчика и извлекает ключ App-Bound Encryption непосредственно из памяти.
Новые модули получили имена ProManager, WinUpdate, SoftManager и LockAppHost. Первый крадёт файлы криптокошельков и перехватывает пароли, второй подменяет скопированные адреса для перевода криптовалюты, а третий превращает компьютер в обратный SOCKS5-прокси . Каждый компонент использует собственный способ автозапуска.
LockAppHost наносит системе самый заметный ущерб. Получив права администратора через штатную утилиту CMSTP или запрос UAC, модуль добавляет исключения в Microsoft Defender, отключает пять служб и 11 заданий Windows Update, а также блокирует две задачи средства удаления вредоносных программ. Изменения сохраняются даже после обнаружения майнера.
Затем LockAppHost расшифровывает XMRig и драйвер WinRing0, получает параметры майнинга из смарт-контракта Polygon и внедряет код в приостановленный процесс nslookup.exe или svchost.exe. Модуль также приостанавливает конкурирующие майнеры и программы, способные показать подозрительную сетевую активность.
Elastic связала четыре программы с REVSTEALER по общему упаковщику, способам сокрытия функций, инфраструктуре и смарт-контрактам Polygon. При этом команда не наблюдала доставку модулей на реально заражённую REVSTEALER машину, поэтому связь основана на совокупности технических признаков. После заражения специалисты советуют восстановить службы и задания Windows Update, удалить исключения Defender, завершить активные сеансы и сменить пароли.
- Источник новости
- www.securitylab.ru