کشف چهار ماژول مرتبط با REVSTEALER

آزمایشگاه‌های امنیتی Elastic Security Labs چهار برنامهٔ جداگانه یافته‌اند که ارتباط فنی نزدیکی با دزد اطلاعات نوظهور REVSTEALER دارند. برخلاف هستهٔ REVSTEALER که معمولاً پس از سرقت اطلاعات خود را حذف می‌کند، هر یک از این ماژول‌ها پایداری برقرار و پس از حذفِ نمونهٔ اولیه روی ماشین قربانی باقی می‌مانند. یکی از این ماژول‌ها Windows Update و Microsoft Defender را غیرفعال و سپس یک ماینر رمزارزی اجرا می‌کند.

چهار مؤلفه و عملکرد آنها

Elastic این مؤلفه‌ها را ProManager، WinUpdate، SoftManager و LockAppHost نام‌گذاری کرده است. شرح عملکرد هر یک:

  • ProManager — سرقت فایل‌های کیف‌پول و افزونه‌های کیف‌پول مرورگر؛ نمایش محتوای تحت کنترل مهاجم روی پنجرهٔ کیف‌پول (overlay) و ثبت رمزها و عبارات بازیابی؛ روش پایداری: کلید Run در رجیستری.
  • WinUpdate — نظارت روی کلیپ‌بورد، جایگزینی آدرس‌های رمزارزی کپی‌شده با آدرس مهاجم و جمع‌آوری متن‌هایی که شبیه عبارت بازیابی کیف‌پول هستند؛ روش پایداری: تسک زمان‌بندی‌شده با کلید Run به‌عنوان پشتیبان.
  • SoftManager — تبدیل دستگاه قربانی به پراکسی معکوس برای مسیریابی ترافیک مهاجم؛ روش پایداری: اسکریپت لاگ‌آن، تسک زمان‌بندی‌شده یا کلید Run.
  • LockAppHost — مؤلفهٔ مخرب که پیش از راه‌اندازی ماینر، Windows Update را غیرفعال و استثناهایی در Microsoft Defender ایجاد می‌کند و ماینر را درون فرایندهای مشروع پنهان می‌سازد؛ روش پایداری: کلید Run یا سرویس ویندوز.

LockAppHost چگونه حقوق مدیر می‌گیرد و چه تغییراتی انجام می‌دهد

برای ارتقای سطح دسترسی، LockAppHost از ابزار CMSTP ویندوز سوءاستفاده می‌کند و در صورت ناکامی روش، پنجرهٔ ارتقا (elevation prompt) استاندارد را نمایش می‌دهد. پس از کسب حقوق مدیر، این ماژول به طور مشخص اقدامات زیر را انجام می‌دهد:

  • اضافه کردن استثناها برای پوشه‌ها و انواع فایل در Microsoft Defender،
  • غیرفعال‌سازی پنج سرویس مرتبط با Windows Update،
  • غیرفعال‌سازی یازده تسک زمان‌بندی‌شدهٔ بروزرسانی و دو تسک حذف بدافزار،
  • پنهان‌سازی و اجرای ماینر داخل پروسه‌های قانونی ویندوز؛ این تغییرات دفاع سیستم را حتی پس از کشف ماینر تضعیف می‌کنند.

ارتباط فنی ماژول‌ها با REVSTEALER

Elastic شواهدی از ارتباط این مؤلفه‌ها با REVSTEALER ارائه می‌کند: استفاده از همان packer، حل‌کردن توابع در زمان اجرا و بهره‌گیری از قراردادهای هوشمند شبکه Polygon برای نگهداری پیکربندی پشتیبان. با این حال، تاکنون مستنداتی که نشان دهد یکی از این ماژول‌ها مستقیماً به یک نمونهٔ زندهٔ REVSTEALER تحویل شده، مشاهده نشده است؛ بنابراین پیوند بیشتر بر پایهٔ اشتراکات فنی و زمینهٔ تحقیق است تا انتقال مستقیم آشکار.

نمای شماتیک عملکرد ماژول‌های REVSTEALER و نقش LockAppHost

رفتار ProManager و آسیب‌پذیری کیف‌پول‌های دسکتاپ

ProManager اهداف مشخصی در میان کیف‌پول‌های دسکتاپ دارد. بسیاری از کیف‌پول‌های دسکتاپ با چارچوب Electron ساخته شده‌اند؛ این ماژول موقعیت پنجرهٔ کیف‌پول را می‌خواند و پنجره‌ای هم‌اندازه و هم‌موقعیت باز می‌کند تا محتوایی تحت کنترل مهاجم نمایش داده شود، بدون دستکاری مستقیم برنامهٔ کیف‌پول. هم‌زمان، ورودی‌های کاربر در فیلدهای رمز و عبارات بازیابی و مقادیر الصاق‌شده از کلیپ‌بورد ثبت می‌شود.

قابلیت‌های هستهٔ REVSTEALER

هستهٔ REVSTEALER پیش از اجرای ماژول‌های پایداری مجموعهٔ وسیعی از داده‌ها را جمع‌آوری می‌کند: گذرواژه‌ها و کوکی‌های مرورگر؛ فایل‌های بیش از 50 کیف‌پول رمزارز و افزونه‌های کیف‌پول مرورگر؛ داده‌های نشست پیام‌رسان‌ها مانند Telegram؛ پیکربندی‌های VPN و FTP؛ Windows Credential Manager؛ مدیران رمز عبور؛ و مجموعه‌ای از اسناد منتخب. در برخی نمونه‌ها، این بدافزار کوکی نشست Roblox را رمزگشایی می‌کند تا مهاجم امکان دسترسی بدون گذرواژه به حساب را داشته باشد.

برای استخراج داده‌هایی که Chrome محافظت می‌کند، REVSTEALER گاهی مرورگر را در حالت دیباگر اجرا و کلید رمزگشایی را از حافظه می‌خواند. Elastic اشاره می‌کند این شیوه قبلاً در پروژه‌هایی مانند ElevationKatz و نمونه‌هایی مثل VoidStealer مشاهده شده و نمونه‌هایی از آن در VirusTotal ثبت شده است.

رابطهٔ بین REVSTEALER و ماژول‌های پایداری و روش‌های نفوذ

طریق انتشار و شگردهای مهندسی اجتماعی

بررسی‌ها نشان می‌دهد اپراتورها از طعمه‌های تقلب بازی برای جذب قربانیان استفاده می‌کنند. تیم تحقیق حداقل 17 کانال YouTube را شناسایی کرده که برای انتشار لینک‌ها سوءاستفاده شده و برخی سایت‌های فریب نیز از ویدئوهای کوتاه تولیدشدهٔ هوش مصنوعی برای جلب اعتماد کاربران بهره برده‌اند. نمونه‌هایی از بسته‌بندی به عنوان نرم‌افزارهای کرک‌شده یا نسخه‌های جعلی نیز مشاهده شده است.

راهکارهای محافظتی و پاسخ فوری

  • به‌روزرسانی‌های سیستم و آنتی‌ویروس را فعال نگه دارید و فایل‌های نصبی را تنها از منابع رسمی دانلود کنید.
  • تسک‌های زمان‌بندی‌شده، کلیدهای Run در رجیستری و سرویس‌های مشکوک را بررسی کنید؛ تغییراتی که LockAppHost اعمال می‌کند ممکن است حتی پس از حذف ماینر باقی بمانند.
  • برای دارایی‌های حساس از کیف‌پول سخت‌افزاری استفاده کنید و عبارات بازیابی را هرگز در کلیپ‌بورد قرار ندهید.
  • در صورت مشاهده جایگزینی آدرس‌های رمزارز در کلیپ‌بورد، کلیدها و توکن‌های نشست را لغو و گذرواژه‌ها را تغییر دهید.
  • نسبت به فایل‌های کرک، نسخه‌های رایگان ادعایی و منابع ناشناس بدبین باشید؛ بررسی و اعتبارسنجی منابع پیش از نصب ضروری است.

جمع‌بندی

یافته‌های Elastic نشان می‌دهد اپراتورهای مرتبط با REVSTEALER به جای تکیه بر یک نمونهٔ منفرد، مجموعه‌ای از ماژول‌های ماندگار توسعه داده‌اند تا دسترسی بلندمدت، مسیریابی ترافیک و استخراج رمزارز را تضمین کنند. پایش منظم سیستم‌ها، بازبینی پایداری‌های مشکوک و احتیاط در منابع دانلود، مؤثرترین راه‌های کاهش این تهدیدها هستند.

برای مطالعهٔ گزارش فنی و جزئیات تحلیلی بیشتر به منابع رسمی Elastic مراجعه کنید.