Elastic Security Labs opisało cztery wcześniej nieudokumentowane programy powiązane z REVSTEALER, rozwijanym infostealerem dla systemu Windows. Główny składnik malware kradnie dane z urządzenia, a następnie usuwa własny plik. Dodatkowe moduły działają inaczej: instalują się w profilu użytkownika i mogą pozostać na komputerze po zakończeniu pracy głównego złodzieja. Jeden z nich, LockAppHost, osłabia ochronę systemu, wyłącza wybrane elementy Windows Update i Microsoft Defender, a następnie uruchamia koparkę kryptowalut.
REVSTEALER usuwa się, ale infekcja może trwać
REVSTEALER jest oferowany jako komercyjny infostealer co najmniej od lutego 2026 roku. Najstarsza próbka została wtedy wykryta w serwisie VirusTotal. Elastic Security Labs opublikowało swoje ustalenia 2 września, wraz z technicznym opracowaniem dotyczącym malware. Główny program zbiera hasła i cookies z przeglądarek, dane portfeli kryptowalutowych, kont gamingowych i komunikatorów, a także wybrane pliki. Po przesłaniu informacji do serwera zgłasza zakończenie działania, usuwa się i nie pozostawia typowego mechanizmu trwałego uruchamiania. To jednak nie oznacza, że urządzenie jest już bezpieczne. Cztery opisane moduły zostały zaprojektowane jako osobne pliki wykonywalne, które pozostają w profilu użytkownika.
Cztery moduły i ostrożna ocena powiązania
Elastic nadało komponentom nazwy ProManager, WinUpdate, SoftManager i LockAppHost. Badacze odzyskali je w ramach tego samego dochodzenia, w którym analizowali REVSTEALER. Wszystkie dzielą z głównym złodziejem elementy sposobu budowania, między innymi ten sam packer, dynamiczne wyszukiwanie funkcji systemowych oraz wykorzystanie inteligentnych kontraktów sieci Polygon jako zapasowego źródła konfiguracji. Jednocześnie Elastic nie zaobserwowało, aby którykolwiek z czterech programów został dostarczony na aktywnie zainfekowany komputer przez działający REVSTEALER. Związek opiera się więc na wspólnym kodzie i kontekście śledztwa, a nie na bezpośrednio zaobserwowanym przekazaniu modułu. Firma opisuje te programy jako jeden zestaw aktywności, ale podkreśla, że nie są one wtyczkami ładowanymi do głównego złodzieja.