REVSTEALER duikt al enige tijd op als een commerciële Windows-infostealer, maar recente technische analyses laten zien hoe agressief de malware ook je verdedigingslaag kan ondermijnen. In een aanvullend onderzoek beschrijven Elastic Security Labs vier eerder niet-gedocumenteerde modules die na het verwijderen van de hoofdmachine nog steeds actief blijven. Eén van die onderdelen is specifiek gericht op het REVSTEALER Windows Update en Microsoft Defender zo snel mogelijk verzwakken, waarna de dreiging overschakelt naar het draaien van een cryptominer.
Wat deze case extra zorgwekkend maakt: de “stealer” ruimt zichzelf op, terwijl de losse modules doorgaan. Hierdoor kan een besmetting aanvoelen als afgesloten, terwijl er in werkelijkheid nog wijzigingen op het systeem staan die je later pas terugziet.
REVSTEALER blijft doorwerken via losse “activity set”-modules
Elastic beschrijft de onderdelen als een activity set: aparte executables die niet als plug-ins in de stealer zelf geladen worden. De kern van de infostealer verzamelt vervolgens data en rapporteert “complete” aan de command & control-omgeving, waarna de hoofdmachine zichzelf verwijdert en geen persistence achterlaat. Toch blijven de modules geïnstalleerd binnen het gebruikersprofiel.
De vier nieuw gedocumenteerde programma’s heten ProManager, WinUpdate, SoftManager en LockAppHost. Ze delen dezelfde ontwikkelkenmerken, zoals eenzelfde packer en runtime-functie-resolutie, en maken volgens Elastic gebruik van Polygon smart contracts voor het configureren van back-upinformatie. In de praktijk betekent dat: de dreiging heeft meerdere “functies” verspreid, wat analyse lastiger maakt.
LockAppHost: de module die Windows Update en Defender verzwakt
Van de vier is LockAppHost het meest verstorend. Het onderdeel probeert eerst beheerdersrechten te krijgen. Daarvoor misbruikt het de Windows CMSTP-tool. Lukt dat niet, dan valt het terug op een meer standaard elevatieverzoek.
Zodra het onderdeel rechten heeft, schakelt het doelbewust beveiliging en patching uit. Concreet gaat het om maatregelen die blijven bestaan, zelfs nadat je later de miner zou terugvinden of anderszins sporen identificeert.
- Het voegt Defender exclusions toe voor veelvoorkomende mappen en bestandstypen.
- Het schakelt 5 Windows Update services uit.
- Het zet 11 geplande update tasks en bovendien 2 malwareverwijder-taken uit.
- Daarna verbergt het een miner binnen legitieme Windows-processen.
Dit is precies waar de focus ligt in deze zaak: met REVSTEALER Windows Update uitgeschakeld en Defender uitgekleed, krijgt de aanvaller meer tijd en minder weerstand om andere componenten te laten draaien.
Wat doen ProManager, WinUpdate en SoftManager?
Naast het “uitschakel” onderdeel zijn er modules die de diefstal en extensie van informatie vormgeven. Elastic beschrijft ze elk met een eigen specialisatie.
ProManager: gericht op desktop crypto-wallets
ProManager richt zich op gebruikers van desktop cryptocurrency wallets. Veel van die wallets zijn gebouwd met het Electron-framework. In dat scenario leest de module de opgeslagen positie van het wallet-venster en opent vervolgens een aanvallersgestuurde inhoud die over de echte wallet heen valt, zonder het walletprogramma zelf te hoeven aanraken.
Daarnaast registreert ProManager wat gebruikers typen in wachtwoord- en passphrasevelden. Daarbij gaat het ook om waarden die via het klembord geplakt zijn.
WinUpdate: om extra bestanden en context te ondersteunen
WinUpdate is gekoppeld aan het “activity set” geheel en kan volgens Elastic ook extra executables downloaden en uitvoeren via command line instructies van de aanvaller. Daarbij baseert de dreiging zich op de gedeelde bouwkenmerken met REVSTEALER zelf.
Elastic meldt niet dat ze de precieze “handoff” live zagen vanuit de infostealer naar deze modules. De verbinding berust op gedeelde code en onderzoekscontext.
SoftManager: uitbreiding en aanvullende dataverzameling
SoftManager hoort bij hetzelfde pakket aan modules en draagt bij aan het uitbreiden van activiteiten. Ook hier geeft Elastic aan dat het onderdeel op vergelijkbare manier is opgezet, met dezelfde kernbouwtradecraft, maar dat het geen plug-in is die direct in de stealer geladen wordt.
De kern van REVSTEALER: meer dan alleen crypto-wallets
Hoewel één module zich uitzonderlijk richt op verzwakking van Windows-beveiliging, blijft de hoofdfunctie van REVSTEALER dat het informatie steelt. Elastic beschrijft een brede datagreep.
REVSTEALER exfiltreert onder meer:
- browserwachtwoorden en cookies;
- data uit cryptocurrency wallets (meer dan 50 walletbronnen worden genoemd), inclusief extensies;
- sessiedata van Telegram en andere messaging-apps;
- VPN- en FTP-configuratie;
- items uit Windows Credential Manager en password managers;
- geselecteerde documenten.
Voor sommige gamingplatforms gaat de malware verder. Elastic noemt dat opgeslagen Roblox-sessiecookies worden gedecrypt om accounttoegang te verkrijgen zonder het wachtwoord. Voor Chrome met App-Bound Encryption gebruikt de malware volgens de analyse een debuggeraanpak: het leest de decryptiesleutel uit het geheugen.
Hoe slachtoffers worden bereikt: game-cheat lokkers
Elastic stelt dat REVSTEALER vooral binnenkomt via game-cheat lures. In elk geval zijn er minstens 17 YouTube-kanalen geïdentificeerd die twee cheatwebsites promootten met korte, door AI gegenereerde video’s. Meerdere kanalen zouden zijn overgenomen van de oorspronkelijke eigenaren.
Daarnaast circuleert de malware volgens Elastic ook als “gepirateerde” of vermomde software. Een voorbeeld dat in het onderzoek wordt genoemd is een fake toepassing met de naam “Claude Opus 5 Free Desktop”. Die kopieerde branding, maar er is volgens Elastic geen aanwijzing dat de originele partij gecompromitteerd is.
Detectie- en vertragingsmechanismen
REVSTEALER is ontworpen om analyse te bemoeilijken. In de analyse wordt genoemd dat het het systeem beoordeelt met 10 sandbox checks en stopt als de score te hoog is. Ook beëindigt het zichzelf op systemen die zijn ingesteld op één van 10 specifieke talen die gebruikt worden in Rusland en Centraal-Azië.
Verder lost de malware Windows-functies op zonder een normale importtabel. Ook gebruikt het indirecte systeemaanroepen om hooks van beveiligingsproducten te omzeilen. Als de command & control-server niet bereikbaar is, leest de dreiging een back-upadres uit via een smart contract op Polygon. Elastic noemt dat een takedown-resistente benadering, vaak aangeduid als “EtherHiding”.
Ten slotte bevat een uitgepakt build een verificatiescherm met een willekeurige zes-karakter code. Elastic vergelijkt die gate met werkwijzen van andere stealers zoals Lumma Stealer en AuraStealer.
Wat je kunt doen als je LockAppHost hebt aangetroffen
Omdat de kern zichzelf kan verwijderen, is herstel in de praktijk niet alleen “scanner en klaar”. Elastic geeft specifieke herstelmaatregelen voor situaties waarin LockAppHost heeft gedraaid.
- Zet Windows Update services en geplande tasks terug aan die door het onderdeel zijn uitgeschakeld.
- Verwijder de Microsoft Defender exclusions die het onderdeel toevoegde.
- Zoek naar een cryptominer die verstopt zit in een gesuspendeerde instantie van nslookup.exe of svchost.exe.
Omdat de infostealer ook sessiecookies en — in het geval van Chrome — sleutelmateriaal voor App-Bound Encryption kan meenemen, adviseert Elastic getroffen gebruikers om wachtwoorden te wijzigen én actieve sessies te beëindigen op hun accounts. Een simpele password reset alleen is volgens deze redenering niet genoeg.
Als onderdeel van response is het ook zinvol om de communicatie en sporen op IOC-niveau te bekijken. Elastic deelt onder meer hashes van de modules en enkele domeinen die aan de command & control hangen.
IOCs en materiaal om mee te vergelijken
Elastic publiceert YARA-regels en gedragregels. De publieke YARA-file dekt de kernstealer én de modules ProManager, SoftManager en WinUpdate, maar niet LockAppHost. Dat betekent: je detectie moet mogelijk breder dan alleen de publieke rule set worden ingericht.
Enkele door Elastic genoemde indicators (selectie):
- SHA-256 (REVSTEALER): adc4aa652965396b52e79435ca54987ae9eb21bf5e67de5e9461b09655165ee4
- SHA-256 (ProManager): 13d7237d7289e67c2d806a65d52580b453ce4987acbe2c4c4d04833f55ebccfa
- SHA-256 (WinUpdate): 7c08cf409194056a8517865e5d3433d1499bb8262263b55b49b8b07d9d182fcb
- SHA-256 (SoftManager): 14b2ac356ed75d10ef40bbaaa48e7dd9fff7de9719c2a43ad123fe843dd4e4e2
- SHA-256 (LockAppHost): c66d2b77b9e85c53391891212413ad9a99eb66f4b11c6a431e78884a5b2651e5
- Domein (REVSTEALER C2): monitor5.roast-core85[.]click
- Domein (ProManager C2): config.hubdisplay[.]lol
- Domein (WinUpdate C2): health.journal-metric[.]lol
Praktische lessen: voorkom “vrijgegeven” beveiliging en stop de initiatie
De kernles uit dit onderzoek is helder: zelfs wanneer de infostealer zichzelf verwijdert, kan een apart onderdeel je machine blijvend “verzwakken”. Voor defenders betekent dat dat je niet alleen zoekt naar het hoofdbestand, maar ook naar sporen zoals uitgeschakelde update-taken, gewijzigde Defender instellingen en tekenen van cryptomining.
Om infecties te beperken, benadrukt Elastic ook het vermijden van gratis of niet-officiële versies van betaalde tools, en het installeren van AI-toepassingen alleen via officiële kanalen. Daarnaast is het verstandig om kritisch te zijn op game-cheat installaties en promoties via video’s, zeker als de bron niet betrouwbaar is.
Gerelateerde beveiligingsaanpak: herstel na aanvallen is meer dan een scan
Als je het bredere plaatje wilt zien van wat er mis kan gaan na een aanval—bijvoorbeeld wanneer onderdelen blijven draaien of beveiligingsinstellingen worden misbruikt—dan kan onderstaande lectuur helpen. Denk aan de volgende voorbeelden van incidenten waar je niet bij de eerste verwijdering stopt:
- Fake software-installers: Windows Update en Defender verzwakt
- Phishing met onzichtbare Unicode om filters te omzeilen
- Trezor: ShipMonk-breuk raakt 67.000 Amerikaanse klanten
Door deze aanpak te combineren met het specifiek herstellen van REVSTEALER Windows Update-gerelateerde wijzigingen, vergroot je de kans dat je systeem echt weer in een veiligere toestand is.
Conclusie
REVSTEALER laat zien hoe modern Windows-malware niet alleen steelt, maar ook de omgeving aanpast om verder door te kunnen. Met modules als LockAppHost wordt REVSTEALER Windows Update en Microsoft Defender bewust verzwakt: update services en taken worden uitgeschakeld, Defender exclusions worden toegevoegd en vervolgens wordt een miner verstopt in legitieme processen.
Voor responders betekent dit: behandel het als meer dan één “infectiebestand”. Herstel de uitgeschakelde beveiligingsinstellingen, controleer op cryptomining-symptomen en beëindig sessies en wachtwoorden waar nodig. Alleen zo sluit je de aanval niet per ongeluk te vroeg af.
Bron: https://thehackernews.com/2026/09/four-revstealer-linked-modules-disable.html
