Webinar pratico gratuito: Ethical Hacking Live - Dentro la mente dell'attaccante Iscriviti
REVSTEALER su Windows: dopo il furto resta nascosto e persistente, svuota wallet crypto e disattiva Defender
REVSTEALER sta emergendo come una minaccia concreta per la sicurezza Windows, soprattutto per chi gestisce criptovalute o utilizza account di gioco e messaggistica. Oltre al classico comportamento da information stealer, una recente analisi ha evidenziato un dettaglio critico: dopo aver rubato i dati e cancellato se stesso per ridurre le tracce, REVSTEALER può lasciare sul sistema altri programmi persistenti, progettati per continuare l’attività malevola nel tempo.
Sono stati individuati quattro moduli separati che si installano nel profilo utente e restano attivi con tecniche di persistenza differenti:
- ProManager
- WinUpdate
- SoftManager
- LockAppHost
ProManager
ProManager si concentra sui wallet desktop e sulle estensioni wallet del browser. Una parte particolarmente insidiosa consiste nel sovrapporre contenuti controllati dall’attaccante sopra la finestra reale di un wallet, sfruttando il fatto che molte applicazioni crypto sono basate su Electron. In parallelo, il modulo può registrare password e passphrase digitate o incollate, intercettando campi che riconosce come sensibili.
WinUpdate
WinUpdate opera invece come clipper, monitorando gli appunti e sostituendo gli indirizzi di criptovaluta copiati con quelli dell’attaccante. Inoltre raccoglie testo che assomiglia a una frase di recupero, aumentando il rischio di furto totale del portafoglio.
SoftManager
SoftManager trasforma la macchina compromessa in un reverse proxy, instradando il traffico di rete dell’attaccante attraverso la connessione della vittima. Questo permette di mascherare l’origine delle operazioni e sfruttare la reputazione IP della rete colpita.
LockAppHost
Il modulo più distruttivo è LockAppHost. Dopo aver ottenuto privilegi elevati, disabilita servizi e attività pianificate legate a Windows Update, aggiunge esclusioni a Microsoft Defender e avvia un crypto miner nascosto dentro processi legittimi. Il punto critico è che le modifiche di indebolimento delle difese possono rimanere anche dopo la rimozione del miner, lasciando il sistema vulnerabile.
La diffusione avviene spesso tramite esche legate a cheat per videogiochi e software pirata o imitazioni di applicazioni note. REVSTEALER integra anche funzioni anti-analisi, controlli contro sandbox e meccanismi di fallback per la configurazione, rendendo più difficile il blocco.