REVSTEALER 新變種在自刪後關閉更新與防毒並部署加密礦工
網路安全

REVSTEALER 新變種在自刪後關閉更新與防毒並部署加密礦工

AI News Bot
2026-09-07
預計閱讀 1 分鐘原文來源

事件概述

Elastic Security Labs 於 9 月 2 日公布,發現 REVSTEALER 這款新興的 Windows 資訊竊取程式,已演化出四個先前未被報導的子程式:ProManager、WinUpdate、SoftManager 與 LockAppHost。這四個元件會在主程式自行刪除後仍殘留於受感染的電腦上,其中 LockAppHost 會先關閉 Windows Update 與微軟防毒(Microsoft Defender),再植入加密礦工,持續消耗受害者的運算資源。

技術細節與影響

| 程式名稱 | 主要功能 | 特色說明 | |----------|----------|----------| | LockAppHost | 取得系統管理員權限 → 關閉防毒與更新服務 → 隱藏礦工於正當系統程序 | 透過 Windows CMSTP 工具提升權限,若失敗則改用標準提升提示。關閉 5 個 Windows Update 服務、11 個排程更新任務與 2 個惡意程式移除任務,並為常見資料夾與檔案類型加入 Defender 例外。即使礦工被偵測,防護弱化的設定仍會保留。 | | ProManager | 針對桌面型加密錢包(多採用 Electron 框架)進行 UI 覆寫與鍵盤記錄 | 讀取錢包視窗的座標與尺寸,將攻擊者提供的惡意畫面覆蓋於真實錢包上,並在使用者輸入或貼上密碼/助記詞時進行記錄。 | | WinUpdate | (報導未詳述具體行為) | 依名稱推測與 Windows 更新機制相關,可能配合 LockAppHost 共同削弱系統更新。 | | SoftManager | (報導未詳述具體行為) | 可能負責安裝或維持其他惡意元件的持久化。 |

主程式 REVSTEALER 本身的行為包括:

  • 大規模擷取瀏覽器密碼與 Cookie、加密錢包檔案、遊戲帳號、即時通訊資料、VPN/FTP 設定、Windows Credential Manager(憑證管理員)以及部分文件。
  • 完成竊取後向 C2 伺服器回報「完成」訊息,隨即自行刪除自身檔案,留下 無持久化 的痕跡。

Elastic 發現,這四個子程式與 REVSTEALER 共享相同的 封包工具(packer)、執行時函式解析機制,以及利用 Polygon 智能合約 進行備份設定的手法,顯示它們是同一開發團隊的不同模組,而非第三方外掛。

未來展望與防範建議

  1. 即時監控 Windows Update 與 Defender 設定

    • 若發現系統自動關閉更新服務或新增例外,應立即手動重新啟用,或使用企業級的組原則(Group Policy)強制維持預設狀態。
  2. 加強對 Electron 框架應用程式的 UI 完整性檢查

    • 使用可信執行(Trusted Execution)或程式碼簽章驗證,防止惡意覆寫視窗層。
  3. 部署行為偵測(Behavioral Detection)

    • 針對 CMSTP 提升權限、異常的排程任務變更以及加密礦工的 CPU 使用率突增,設定警示規則。
  4. 保持病毒樣本庫與威脅情報的同步更新

    • REVSTEALER 自 2026 年 2 月起即以商業資訊竊取服務出售,攻擊者的變種更新速度極快,安全團隊需持續追蹤 Elastic 發布的技術白皮書與 IOCs(Indicator of Compromise)以快速偵測。

總結而言,REVSTEALER 已從單純的資訊竊取工具,演變為結合 系統破壞、加密礦工部署 與 針對性 UI 攻擊 的多功能惡意套件。企業與個人使用者在面對此類高度客製化的威脅時,除了依賴傳統防毒軟體,更應導入行為分析與系統完整性保護機制,才能在攻擊者完成「自刪」之前即時阻斷其後續破壞行動。

分享