Módulos de REVSTEALER y su impacto en la seguridad

Recientemente, Elastic Security Labs ha documentado cuatro programas asociados a REVSTEALER, un infostealer emergente para Windows. Este malware, detectado por primera vez en VirusTotal en febrero de 2026, está diseñado para robar información sensible y se autoelimina tras completar su tarea. Sin embargo, estos nuevos módulos persisten en el sistema infectado, lo que aumenta el riesgo para los usuarios.

Los módulos identificados son ProManager, WinUpdate, SoftManager y LockAppHost. Su principal objetivo es desactivar Windows Update y Microsoft Defender para facilitar la ejecución de un minero de criptomonedas. El análisis de Elastic, publicado el 2 de septiembre, detalla el funcionamiento de cada uno de ellos y cómo interactúan con el sistema operativo.

Detalles de los módulos

ProManager: Este módulo se enfoca en robar archivos de monederos y extensiones de navegador. Además, permite a los atacantes mostrar contenido controlado sobre la ventana de la aplicación del monedero, registrando contraseñas introducidas por el usuario en campos designados.

WinUpdate: Actúa supervisando el portapapeles, reemplazando direcciones de criptomonedas copiadas con las del atacante y recolectando texto que parece ser una frase de recuperación de monedero. Se ejecuta como una tarea programada con una clave de ejecución en el registro como respaldo.

SoftManager: Este módulo transforma la máquina en un proxy inverso, dirigiendo el tráfico de red del atacante a través de la conexión del usuario. Se puede activar mediante un script de inicio de sesión, una tarea programada o una clave de ejecución del registro.

LockAppHost: Este es el módulo más disruptivo. Obtiene derechos de administrador desactivando Windows Update y excluyendo carpetas de Microsoft Defender. Utiliza la herramienta CMSTP de Windows para elevar sus permisos y desactiva varios servicios y tareas programadas relacionados con las actualizaciones y la eliminación de malware. Además, oculta el minero dentro de procesos legítimos de Windows, lo que dificulta su detección.

Técnicas de recopilación de datos

Antes de que estos módulos se instalen, REVSTEALER ya ha comenzado a recopilar información crítica. Este malware puede extraer contraseñas y cookies de navegadores, datos de sesión de aplicaciones de mensajería, configuraciones de VPN y FTP, así como archivos de más de 50 monederos de criptomonedas. En plataformas de juegos, puede incluso desencriptar cookies de sesión, permitiendo que un atacante tome el control de la cuenta sin necesidad de la contraseña.

Para acceder a credenciales protegidas por App-Bound Encryption en Chrome, REVSTEALER ejecuta el navegador en un depurador y recupera la clave de desencriptación desde la memoria. Esta técnica, aunque no es exclusiva de REVSTEALER, ha sido adaptada de otros proyectos como ElevationKatz y utilizada por otros infostealers como VoidStealer.

Métodos de distribución

REVSTEALER llega a sus víctimas principalmente a través de engaños relacionados con cheats de juegos. Elastic ha identificado al menos 17 canales en YouTube que promovían dos sitios de cheats utilizando videos generados por inteligencia artificial. Este malware también se ha distribuido como software pirata o suplantando aplicaciones legítimas, como un falso programa denominado "Claude Opus 5 Free Desktop".

La detección de REVSTEALER es compleja, ya que implementa medidas para resistir análisis. Evalúa la máquina contra diez cheques de sandbox y detiene su actividad si el total supera un umbral específico. Esto lo convierte en una amenaza persistente en el ecosistema de ciberseguridad actual.

Fuente

Ver noticia original