事件概述
Elastic Security Labs 於 9 月 2 日公布,發現 REVSTEALER 這款新興的 Windows 資訊竊取程式,已演化出四個先前未被報導的子程式:ProManager、WinUpdate、SoftManager 與 LockAppHost。這四個元件會在主程式自行刪除後仍殘留於受感染的電腦上,其中 LockAppHost 會先關閉 Windows Update 與微軟防毒(Microsoft Defender),再植入加密礦工,持續消耗受害者的運算資源。
技術細節與影響
| 程式名稱 | 主要功能 | 特色說明 | |----------|----------|----------| | LockAppHost | 取得系統管理員權限 → 關閉防毒與更新服務 → 隱藏礦工於正當系統程序 | 透過 Windows CMSTP 工具提升權限,若失敗則改用標準提升提示。關閉 5 個 Windows Update 服務、11 個排程更新任務與 2 個惡意程式移除任務,並為常見資料夾與檔案類型加入 Defender 例外。即使礦工被偵測,防護弱化的設定仍會保留。 | | ProManager | 針對桌面型加密錢包(多採用 Electron 框架)進行 UI 覆寫與鍵盤記錄 | 讀取錢包視窗的座標與尺寸,將攻擊者提供的惡意畫面覆蓋於真實錢包上,並在使用者輸入或貼上密碼/助記詞時進行記錄。 | | WinUpdate | (報導未詳述具體行為) | 依名稱推測與 Windows 更新機制相關,可能配合 LockAppHost 共同削弱系統更新。 | | SoftManager | (報導未詳述具體行為) | 可能負責安裝或維持其他惡意元件的持久化。 |
主程式 REVSTEALER 本身的行為包括:
- 大規模擷取瀏覽器密碼與 Cookie、加密錢包檔案、遊戲帳號、即時通訊資料、VPN/FTP 設定、Windows Credential Manager(憑證管理員)以及部分文件。
- 完成竊取後向 C2 伺服器回報「完成」訊息,隨即自行刪除自身檔案,留下 無持久化 的痕跡。
Elastic 發現,這四個子程式與 REVSTEALER 共享相同的 封包工具(packer)、執行時函式解析機制,以及利用 Polygon 智能合約 進行備份設定的手法,顯示它們是同一開發團隊的不同模組,而非第三方外掛。
未來展望與防範建議
-
即時監控 Windows Update 與 Defender 設定
- 若發現系統自動關閉更新服務或新增例外,應立即手動重新啟用,或使用企業級的組原則(Group Policy)強制維持預設狀態。
-
加強對 Electron 框架應用程式的 UI 完整性檢查
- 使用可信執行(Trusted Execution)或程式碼簽章驗證,防止惡意覆寫視窗層。
-
部署行為偵測(Behavioral Detection)
- 針對 CMSTP 提升權限、異常的排程任務變更以及加密礦工的 CPU 使用率突增,設定警示規則。
-
保持病毒樣本庫與威脅情報的同步更新
- REVSTEALER 自 2026 年 2 月起即以商業資訊竊取服務出售,攻擊者的變種更新速度極快,安全團隊需持續追蹤 Elastic 發布的技術白皮書與 IOCs(Indicator of Compromise)以快速偵測。
總結而言,REVSTEALER 已從單純的資訊竊取工具,演變為結合 系統破壞、加密礦工部署 與 針對性 UI 攻擊 的多功能惡意套件。企業與個人使用者在面對此類高度客製化的威脅時,除了依賴傳統防毒軟體,更應導入行為分析與系統完整性保護機制,才能在攻擊者完成「自刪」之前即時阻斷其後續破壞行動。
