Elastic documenta módulos de REVSTEALER que minan cripto y desactivan Defender
Cuatro ejecutables persisten tras la baja del infostealer y comparten tradecraft del malware principal.

Elastic Security Labs ha identificado cuatro programas asociados a REVSTEALER que permanecen en el sistema una vez que el infostealer principal se autodestruye. Uno de ellos, LockAppHost, deshabilita Windows Update y Microsoft Defender antes de ejecutar un minero de criptomonedas con privilegios de administrador. Los hallazgos, publicados el 2 de septiembre junto con un white paper técnico, nombran a estos componentes como ProManager, WinUpdate, SoftManager y LockAppHost.
Cuatro ejecutables, un objetivo
A diferencia del núcleo de REVSTEALER, que exfiltra credenciales y se borra sin dejar persistencia, estos cuatro módulos se instalan en el perfil de usuario y permanecen activos. Comparten técnicas de construcción con el malware original, incluyendo el mismo empaquetador, resolución de funciones en tiempo de ejecución y el uso de contratos inteligentes de Polygon para configurar la comunicación de respaldo. Elastic aclara que son ejecutables independientes, no complementos cargados dentro del stealer.
Cada programa tiene una función específica. ProManager roba archivos de wallets y extensiones de navegador, y superpone contenido controlado por el atacante sobre la ventana de la aplicación de wallet. WinUpdate vigila el portapapeles para reemplazar direcciones de criptomonedas y recoplar frases de recuperación. SoftManager convierte la máquina en un proxy inverso, enrutando el tráfico del atacante a través de la conexión de la víctima. Por último, LockAppHost es el más disruptivo: abusa de la herramienta Windows CMSTP para elevar privilegios, añade exclusiones en Defender, desactiva cinco servicios de Windows Update y once tareas programadas de actualización, y oculta un minero dentro de procesos legítimos del sistema.
La técnica de evasión de REVSTEALER incluye verificaciones de sandbox, finalización en sistemas con idiomas rusos o centroasiáticos, y llamadas indirectas al kernel para eludir hooks de seguridad. Si el servidor de comandos principal no responde, lee la dirección de respaldo desde un contrato en Polygon, una técnica conocida como EtherHiding. La detección de Elastic en VirusTotal ha coincidido con unos 4.700 muestras en el último año, aunque estas cifras representan archivos y no infecciones confirmadas.
El vector de infección principal son los cebos de cheats de videojuegos, promovidos a través de al menos 17 canales de YouTube secuestrados. También se ha distribuido mediante software pirata o falso, como una aplicación que imita la marca de Anthropic. Para mitigar el riesgo, se recomienda descargar herramientas de IA solo desde canales oficiales y vigilar las exclusiones persistentes en Defender, ya que los cambios introducidos por LockAppHost permanecen incluso si se elimina el minero.


