Onderzoekers van Elastic Security Labs hebben vier voorheen onbekende programma’s blootgelegd die achterblijven op Windows-machines nadat de infostealer REVSTEALER zichzelf van het systeem verwijdert. Eén van de vier schakelt Windows Update en Microsoft Defender uit om vervolgens ongestoord een cryptominer te draaien.
REVSTEALER is een commerciële infostealer die sinds begin dit jaar op ondergrondse markten wordt verkocht en browserwachtwoorden, cookies, cryptowallets, gameaccounts en chatgegevens buitmaakt. Elastic ontdekte dat de malware, eenmaal actief, vier aanvullende tools achterlaat: ProManager doorzoekt wallet-bestanden en browserextensies en toont nepvensters om inloggegevens te ontfutselen. WinUpdate houdt het klembord in de gaten en verwisselt gekopieerde cryptoadressen stilletjes voor die van de aanvaller. SoftManager maakt van de machine een reverse proxy waar aanvallersverkeer doorheen wordt geleid. En LockAppHost, de meest ingrijpende van de vier, deactiveert vijf Windows Update-diensten en elf geplande taken, voegt uitsluitingen toe aan Microsoft Defender voor veelgebruikte mappen, misbruikt het CMSTP-onderdeel van Windows om beheerdersrechten te krijgen, en verstopt vervolgens een cryptominer achter processen als nslookup.exe of svchost.exe.
De malware verspreidt zich onder meer via minstens zeventien YouTube-kanalen — deels gekaapt van hun oorspronkelijke eigenaren — die met AI-gegenereerde video’s reclame maken voor game-cheatsites, en via nagemaakte software zoals een valse “Claude Opus 5 Free Desktop”-app die de huisstijl van Anthropic kopieert. De code ontwijkt sandboxen via tien controles en stopt zichzelf op systemen met een Russische of Centraal-Aziatische taalinstelling. Elastics detectieregel matchte het afgelopen jaar circa 4.700 samples op VirusTotal.
Voor Nederlandse gebruikers is de les simpel: blijf weg bij cracks, gratis game-cheats en software van niet-officiële bronnen, ook als een YouTube-video overtuigend oogt. Controleer bij twijfel of Windows Update en Defender nog normaal draaien en of er onbekende uitsluitingen of geplande taken zijn toegevoegd — dat zijn juist de sporen die deze modules achterlaten.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.