کشف چهار ماژول مرتبط با REVSTEALER
آزمایشگاههای امنیتی Elastic Security Labs چهار برنامهٔ جداگانه یافتهاند که ارتباط فنی نزدیکی با دزد اطلاعات نوظهور REVSTEALER دارند. برخلاف هستهٔ REVSTEALER که معمولاً پس از سرقت اطلاعات خود را حذف میکند، هر یک از این ماژولها پایداری برقرار و پس از حذفِ نمونهٔ اولیه روی ماشین قربانی باقی میمانند. یکی از این ماژولها Windows Update و Microsoft Defender را غیرفعال و سپس یک ماینر رمزارزی اجرا میکند.
چهار مؤلفه و عملکرد آنها
Elastic این مؤلفهها را ProManager، WinUpdate، SoftManager و LockAppHost نامگذاری کرده است. شرح عملکرد هر یک:
- ProManager — سرقت فایلهای کیفپول و افزونههای کیفپول مرورگر؛ نمایش محتوای تحت کنترل مهاجم روی پنجرهٔ کیفپول (overlay) و ثبت رمزها و عبارات بازیابی؛ روش پایداری: کلید Run در رجیستری.
- WinUpdate — نظارت روی کلیپبورد، جایگزینی آدرسهای رمزارزی کپیشده با آدرس مهاجم و جمعآوری متنهایی که شبیه عبارت بازیابی کیفپول هستند؛ روش پایداری: تسک زمانبندیشده با کلید Run بهعنوان پشتیبان.
- SoftManager — تبدیل دستگاه قربانی به پراکسی معکوس برای مسیریابی ترافیک مهاجم؛ روش پایداری: اسکریپت لاگآن، تسک زمانبندیشده یا کلید Run.
- LockAppHost — مؤلفهٔ مخرب که پیش از راهاندازی ماینر، Windows Update را غیرفعال و استثناهایی در Microsoft Defender ایجاد میکند و ماینر را درون فرایندهای مشروع پنهان میسازد؛ روش پایداری: کلید Run یا سرویس ویندوز.
LockAppHost چگونه حقوق مدیر میگیرد و چه تغییراتی انجام میدهد
برای ارتقای سطح دسترسی، LockAppHost از ابزار CMSTP ویندوز سوءاستفاده میکند و در صورت ناکامی روش، پنجرهٔ ارتقا (elevation prompt) استاندارد را نمایش میدهد. پس از کسب حقوق مدیر، این ماژول به طور مشخص اقدامات زیر را انجام میدهد:
- اضافه کردن استثناها برای پوشهها و انواع فایل در Microsoft Defender،
- غیرفعالسازی پنج سرویس مرتبط با Windows Update،
- غیرفعالسازی یازده تسک زمانبندیشدهٔ بروزرسانی و دو تسک حذف بدافزار،
- پنهانسازی و اجرای ماینر داخل پروسههای قانونی ویندوز؛ این تغییرات دفاع سیستم را حتی پس از کشف ماینر تضعیف میکنند.
ارتباط فنی ماژولها با REVSTEALER
Elastic شواهدی از ارتباط این مؤلفهها با REVSTEALER ارائه میکند: استفاده از همان packer، حلکردن توابع در زمان اجرا و بهرهگیری از قراردادهای هوشمند شبکه Polygon برای نگهداری پیکربندی پشتیبان. با این حال، تاکنون مستنداتی که نشان دهد یکی از این ماژولها مستقیماً به یک نمونهٔ زندهٔ REVSTEALER تحویل شده، مشاهده نشده است؛ بنابراین پیوند بیشتر بر پایهٔ اشتراکات فنی و زمینهٔ تحقیق است تا انتقال مستقیم آشکار.
رفتار ProManager و آسیبپذیری کیفپولهای دسکتاپ
ProManager اهداف مشخصی در میان کیفپولهای دسکتاپ دارد. بسیاری از کیفپولهای دسکتاپ با چارچوب Electron ساخته شدهاند؛ این ماژول موقعیت پنجرهٔ کیفپول را میخواند و پنجرهای هماندازه و همموقعیت باز میکند تا محتوایی تحت کنترل مهاجم نمایش داده شود، بدون دستکاری مستقیم برنامهٔ کیفپول. همزمان، ورودیهای کاربر در فیلدهای رمز و عبارات بازیابی و مقادیر الصاقشده از کلیپبورد ثبت میشود.
قابلیتهای هستهٔ REVSTEALER
هستهٔ REVSTEALER پیش از اجرای ماژولهای پایداری مجموعهٔ وسیعی از دادهها را جمعآوری میکند: گذرواژهها و کوکیهای مرورگر؛ فایلهای بیش از 50 کیفپول رمزارز و افزونههای کیفپول مرورگر؛ دادههای نشست پیامرسانها مانند Telegram؛ پیکربندیهای VPN و FTP؛ Windows Credential Manager؛ مدیران رمز عبور؛ و مجموعهای از اسناد منتخب. در برخی نمونهها، این بدافزار کوکی نشست Roblox را رمزگشایی میکند تا مهاجم امکان دسترسی بدون گذرواژه به حساب را داشته باشد.
برای استخراج دادههایی که Chrome محافظت میکند، REVSTEALER گاهی مرورگر را در حالت دیباگر اجرا و کلید رمزگشایی را از حافظه میخواند. Elastic اشاره میکند این شیوه قبلاً در پروژههایی مانند ElevationKatz و نمونههایی مثل VoidStealer مشاهده شده و نمونههایی از آن در VirusTotal ثبت شده است.
طریق انتشار و شگردهای مهندسی اجتماعی
بررسیها نشان میدهد اپراتورها از طعمههای تقلب بازی برای جذب قربانیان استفاده میکنند. تیم تحقیق حداقل 17 کانال YouTube را شناسایی کرده که برای انتشار لینکها سوءاستفاده شده و برخی سایتهای فریب نیز از ویدئوهای کوتاه تولیدشدهٔ هوش مصنوعی برای جلب اعتماد کاربران بهره بردهاند. نمونههایی از بستهبندی به عنوان نرمافزارهای کرکشده یا نسخههای جعلی نیز مشاهده شده است.
راهکارهای محافظتی و پاسخ فوری
- بهروزرسانیهای سیستم و آنتیویروس را فعال نگه دارید و فایلهای نصبی را تنها از منابع رسمی دانلود کنید.
- تسکهای زمانبندیشده، کلیدهای Run در رجیستری و سرویسهای مشکوک را بررسی کنید؛ تغییراتی که LockAppHost اعمال میکند ممکن است حتی پس از حذف ماینر باقی بمانند.
- برای داراییهای حساس از کیفپول سختافزاری استفاده کنید و عبارات بازیابی را هرگز در کلیپبورد قرار ندهید.
- در صورت مشاهده جایگزینی آدرسهای رمزارز در کلیپبورد، کلیدها و توکنهای نشست را لغو و گذرواژهها را تغییر دهید.
- نسبت به فایلهای کرک، نسخههای رایگان ادعایی و منابع ناشناس بدبین باشید؛ بررسی و اعتبارسنجی منابع پیش از نصب ضروری است.
جمعبندی
یافتههای Elastic نشان میدهد اپراتورهای مرتبط با REVSTEALER به جای تکیه بر یک نمونهٔ منفرد، مجموعهای از ماژولهای ماندگار توسعه دادهاند تا دسترسی بلندمدت، مسیریابی ترافیک و استخراج رمزارز را تضمین کنند. پایش منظم سیستمها، بازبینی پایداریهای مشکوک و احتیاط در منابع دانلود، مؤثرترین راههای کاهش این تهدیدها هستند.
برای مطالعهٔ گزارش فنی و جزئیات تحلیلی بیشتر به منابع رسمی Elastic مراجعه کنید.





