---
title: "REVSTEALER kradnie dane, a powiązany moduł wyłącza Defendera i Windows Update"
description: "Elastic Security Labs opisało REVSTEALER, złośliwe oprogramowanie dla Windows, które kradnie dane i może pozostawiać moduły wyłączające Defendera oraz Windows Update. Malware jest rozpowszechniane między innymi jako fałszywe cheaty do gier i pirackie wersje popularnych aplikacji."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/revstealer-kradnie-dane-a-powiazany-modul-wylacza-defendera-i-windows-update"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/revstealer-kradnie-dane-a-powiazany-modul-wylacza-defendera-i-windows-update/index.md"
date_published: "2026-09-06T19:17:53.779Z"
date_modified: "2026-09-06T19:17:59.050Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "revstealer"
  - "malware"
  - "windows"
  - "kradzież danych"
  - "cyberbezpieczeństwo"
source_url: "https://thehackernews.com/2026/09/four-revstealer-linked-modules-disable.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1788717680428.jpeg"
image_alt: "Matrix movie still"
image_credit: "© Markus Spiske / Unsplash"
image_credit_url: "https://unsplash.com/@markusspiske"
---

# REVSTEALER kradnie dane, a powiązany moduł wyłącza Defendera i Windows Update

> REVSTEALER kradnie hasła, cookies i dane portfeli, a powiązany moduł wyłącza Defendera i Windows Update, by uruchomić koparkę kryptowalut.

## Kluczowe informacje
- REVSTEALER kradnie hasła, cookies, dane portfeli kryptowalutowych i informacje z komunikatorów.
- Powiązany moduł LockAppHost wyłącza wybrane mechanizmy Windows Update i Microsoft Defender, a następnie uruchamia koparkę kryptowalut.
- Malware trafia do ofiar między innymi przez fałszywe cheaty do gier oraz podrobione wersje oprogramowania.
- Samo usunięcie głównego pliku REVSTEALER nie musi zakończyć infekcji, ponieważ dodatkowe moduły mogą pozostać w profilu użytkownika.

Elastic Security Labs opisało cztery wcześniej nieudokumentowane programy powiązane z REVSTEALER, rozwijanym infostealerem dla systemu Windows. Główny składnik malware kradnie dane z urządzenia, a następnie usuwa własny plik. Dodatkowe moduły działają inaczej: instalują się w profilu użytkownika i mogą pozostać na komputerze po zakończeniu pracy głównego złodzieja. Jeden z nich, LockAppHost, osłabia ochronę systemu, wyłącza wybrane elementy Windows Update i Microsoft Defender, a następnie uruchamia koparkę kryptowalut.

## REVSTEALER usuwa się, ale infekcja może trwać

REVSTEALER jest oferowany jako komercyjny infostealer co najmniej od lutego 2026 roku. Najstarsza próbka została wtedy wykryta w serwisie VirusTotal. Elastic Security Labs opublikowało swoje ustalenia 2 września, wraz z technicznym opracowaniem dotyczącym malware. Główny program zbiera hasła i cookies z przeglądarek, dane portfeli kryptowalutowych, kont gamingowych i komunikatorów, a także wybrane pliki. Po przesłaniu informacji do serwera zgłasza zakończenie działania, usuwa się i nie pozostawia typowego mechanizmu trwałego uruchamiania. To jednak nie oznacza, że urządzenie jest już bezpieczne. Cztery opisane moduły zostały zaprojektowane jako osobne pliki wykonywalne, które pozostają w profilu użytkownika.

## Cztery moduły i ostrożna ocena powiązania

Elastic nadało komponentom nazwy ProManager, WinUpdate, SoftManager i LockAppHost. Badacze odzyskali je w ramach tego samego dochodzenia, w którym analizowali REVSTEALER. Wszystkie dzielą z głównym złodziejem elementy sposobu budowania, między innymi ten sam packer, dynamiczne wyszukiwanie funkcji systemowych oraz wykorzystanie inteligentnych kontraktów sieci Polygon jako zapasowego źródła konfiguracji. Jednocześnie Elastic nie zaobserwowało, aby którykolwiek z czterech programów został dostarczony na aktywnie zainfekowany komputer przez działający REVSTEALER. Związek opiera się więc na wspólnym kodzie i kontekście śledztwa, a nie na bezpośrednio zaobserwowanym przekazaniu modułu. Firma opisuje te programy jako jeden zestaw aktywności, ale podkreśla, że nie są one wtyczkami ładowanymi do głównego złodzieja.

- LockAppHost jest najbardziej destrukcyjnym z opisanych komponentów i przygotowuje system do ukrytego wydobywania kryptowaluty.
- ProManager nakłada złośliwą zawartość na okno portfela kryptowalutowego i rejestruje dane wpisywane w pola haseł oraz fraz odzyskiwania.
- WinUpdate i SoftManager zostały zidentyfikowane jako powiązane moduły, lecz źródło nie przedstawia pełnego opisu ich funkcji.
- Wszystkie cztery programy instalują się w profilu użytkownika, dlatego mogą pozostać po samoczynnym usunięciu głównego REVSTEALER.
- Publiczne reguły YARA obejmują główny komponent oraz ProManager, SoftManager i WinUpdate, ale nie obejmują LockAppHost.

## LockAppHost osłabia ochronę i uruchamia koparkę

LockAppHost próbuje uzyskać uprawnienia administratora, wykorzystując do tego dostępne w Windows narzędzie systemowe. Jeśli ta metoda się nie powiedzie, może wyświetlić standardowy monit o podniesienie uprawnień. Po uzyskaniu wyższego poziomu dostępu moduł dodaje wykluczenia Microsoft Defender dla typowych folderów i typów plików. Wyłącza także pięć usług Windows Update, jedenaście zaplanowanych zadań związanych z aktualizacjami oraz dwa zadania powiązane z usuwaniem malware. Następnie ukrywa koparkę w procesach kojarzonych z legalnymi składnikami Windows. Takie zmiany nie znikają automatycznie po wykryciu koparki, więc komputer może nadal pozostawać bez części ochrony systemowej. W praktyce zwiększa to ryzyko dalszej infekcji, opóźnia aktualizowanie systemu i pozwala malware dłużej obciążać zasoby urządzenia.

## ProManager celuje w portfele i dane uwierzytelniające

ProManager został przygotowany z myślą o użytkownikach desktopowych portfeli kryptowalutowych. Wiele takich aplikacji korzysta z frameworka Electron, dlatego moduł może odczytać pozycję i rozmiar okna portfela, a następnie otworzyć dostarczoną przez atakującego zawartość dokładnie w tym samym miejscu. W efekcie złośliwe okno może przykryć prawdziwą aplikację, mimo że sam program portfela nie został zmodyfikowany. Użytkownik może więc sądzić, że wpisuje dane w autentycznym interfejsie. Osobna funkcja ProManagera rejestruje znaki wprowadzane w polach haseł i fraz odzyskiwania, również wtedy, gdy wartości są wklejane ze schowka. To pozwala przejąć dane, które mają chronić dostęp do środków lub portfela, bez konieczności ingerowania w jego pliki.

## Szeroki zakres kradzieży danych

Zanim dodatkowe moduły zaczną działać, sam REVSTEALER gromadzi szeroki zestaw informacji. Według Elastic obejmuje to hasła i cookies z przeglądarek, dane z ponad 50 portfeli kryptowalutowych oraz dużej liczby rozszerzeń portfelowych. Malware szuka także danych sesji Telegrama i innych klientów komunikacyjnych, konfiguracji VPN i FTP, zawartości Windows Credential Manager, menedżerów haseł oraz wybranych dokumentów. W przypadku części platform gamingowych przechodzi jeszcze dalej. Potrafi odszyfrować zapisany cookie sesji Roblox, co może pozwolić na przejęcie konta bez znajomości hasła. Z tego powodu sama zmiana hasła nie zawsze wystarczy. Po infekcji konieczne jest także zakończenie aktywnych sesji, ponieważ skradzione cookies mogą nadal umożliwiać dostęp do konta.

REVSTEALER próbuje również pozyskać klucz używany przez Chrome do ochrony danych w mechanizmie App-Bound Encryption. W tym celu uruchamia przeglądarkę w trybie debugowania i odczytuje klucz z pamięci. Elastic podkreśla, że nie jest to nowa ani unikalna technika. Badacze wskazują na prawdopodobne zapożyczenie z publicznego projektu ElevationKatz, a podobne działanie zaobserwowano wcześniej w VoidStealer. Analiza Gen Digital określała VoidStealer jako pierwszy infostealer, w którym tę metodę zauważono w rzeczywistych atakach. W przypadku REVSTEALER zastosowanie tej techniki zwiększa znaczenie przejęcia całej sesji użytkownika, a nie tylko pojedynczego hasła.

## Fałszywe cheaty, pirackie aplikacje i utrudnianie analizy

Elastic ustaliło, że REVSTEALER jest rozpowszechniany przede wszystkim za pomocą przynęt związanych z cheatami do gier. Badacze znaleźli co najmniej 17 kanałów w serwisie YouTube, z których wiele zostało wcześniej przejętych od prawowitych właścicieli. Kanały promowały dwie strony oferujące cheaty, wykorzystując krótkie filmy generowane z pomocą AI. Malware występował także jako pirackie lub podszywające się pod legalne programy aplikacje, w tym fałszywy program nazwany Claude Opus 5 Free Desktop. Morphisec opisał tę próbkę 31 sierpnia. Kopiowała ona markę Anthropic, ale nie ma informacji, aby sama firma została zaatakowana. Reguła detekcyjna Elastic dopasowała w ciągu ostatniego roku około 4700 próbek w VirusTotal. Jest to liczba plików, a nie potwierdzonych infekcji urządzeń.

REVSTEALER utrudnia także analizę i wykrywanie. Sprawdza środowisko pod kątem dziesięciu cech typowych dla piaskownic i kończy działanie po przekroczeniu ustalonego wyniku. Zamyka się również na systemach ustawionych na jeden z dziesięciu języków używanych w Rosji i Azji Centralnej. Zamiast standardowej tablicy importów dynamicznie wyszukuje funkcje Windows, a do komunikacji z jądrem wykorzystuje pośrednie wywołania systemowe, co może ograniczać skuteczność części mechanizmów monitorujących. Gdy główny serwer sterujący jest niedostępny, malware może odczytać zapasowy adres z inteligentnego kontraktu w sieci Polygon. Ta technika, znana jako EtherHiding, utrudnia poleganie wyłącznie na blokowaniu jednego serwera. W rozpakowanych kompilacjach zaobserwowano także okno weryfikacyjne wymagające wpisania losowego sześciocyfrowego kodu przed uruchomieniem, co ma utrudniać automatyczną analizę.

- Nie należy pobierać darmowych, nieoficjalnych wersji płatnych narzędzi AI ani cheatów do gier.
- Aplikacje powinny pochodzić z oficjalnych kanałów producentów, a nie z linków publikowanych w filmach lub na stronach z pirackim oprogramowaniem.
- Po podejrzeniu infekcji warto odłączyć urządzenie od sieci, sprawdzić ustawienia Microsoft Defender i Windows Update oraz usunąć nieznane wykluczenia.
- Należy przywrócić wyłączone mechanizmy aktualizacji, przeskanować system i zmienić hasła z bezpiecznego urządzenia.
- Ponieważ REVSTEALER może wykradać cookies sesji, trzeba także zakończyć aktywne sesje na kontach, nie ograniczając się do samego resetu haseł.

## Wyjaśnienie pojęć

### [infostealer](https://najnowsze-informacje.pl/definicje/infostealer)

Rodzaj złośliwego oprogramowania przeznaczonego do potajemnego zbierania i wykradania informacji z zainfekowanego urządzenia, takich jak hasła, dane portfeli kryptowalutowych lub klucze dostępu.

### [YARA](https://najnowsze-informacje.pl/definicje/yara)

Zestaw reguł służących do rozpoznawania plików i zachowań powiązanych z określonym złośliwym oprogramowaniem.

### [App-Bound Encryption](https://najnowsze-informacje.pl/definicje/app-bound-encryption)

Mechanizm ochrony danych uwierzytelniających przeglądarki, który wiąże użycie klucza szyfrującego z aplikacją lub jej środowiskiem.

### [EtherHiding](https://najnowsze-informacje.pl/definicje/etherhiding)

Technika ukrywania złośliwego kodu lub konfiguracji w smart contractach blockchaina. Pozwala zmieniać pobierane dane bez modyfikowania skryptu umieszczonego na zaatakowanej stronie.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/09/four-revstealer-linked-modules-disable.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-09-06T19:17:53.779Z
- **Ostatnia aktualizacja:** 2026-09-06T19:17:59.050Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/revstealer-kradnie-dane-a-powiazany-modul-wylacza-defendera-i-windows-update](https://najnowsze-informacje.pl/cyberbezpieczenstwo/revstealer-kradnie-dane-a-powiazany-modul-wylacza-defendera-i-windows-update)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/revstealer-kradnie-dane-a-powiazany-modul-wylacza-defendera-i-windows-update/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/revstealer-kradnie-dane-a-powiazany-modul-wylacza-defendera-i-windows-update/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „REVSTEALER kradnie dane, a powiązany moduł wyłącza Defendera i Windows Update”, 2026-09-06, https://najnowsze-informacje.pl/cyberbezpieczenstwo/revstealer-kradnie-dane-a-powiazany-modul-wylacza-defendera-i-windows-update
