Quatro Módulos Associados ao REVSTEALER Desativam Atualizações do Windows e Defender para Executar Minerador de Criptomoedas
O Elastic Security Labs documentou quatro programas inéditos ligados ao REVSTEALER, um malware emergente que rouba informações em sistemas Windows. Esses programas permanecem no dispositivo infectado mesmo após a exclusão do malware principal. Um deles desativa o Windows Update e o Microsoft Defender antes de iniciar um minerador de criptomoedas.
Os quatro programas, denominados ProManager, WinUpdate, SoftManager e LockAppHost, foram identificados em uma investigação que também revelou o REVSTEALER. Eles compartilham características de construção com o malware principal, como o uso de contratos inteligentes da Polygon para configuração de backup.
- ProManager: Rouba arquivos de carteiras de criptomoedas e extensões de navegador, além de registrar senhas digitadas.
- WinUpdate: Monitora a área de transferência, substitui endereços de criptomoedas copiados e coleta frases de recuperação de carteiras.
- SoftManager: Transforma o dispositivo em um proxy reverso para tráfego de rede do invasor.
- LockAppHost: Executa um minerador de criptomoedas com direitos de administrador após desativar atualizações do Windows e excluir pastas do Microsoft Defender.
LockAppHost é o mais disruptivo, desativando serviços e tarefas de atualização do Windows e ocultando o minerador em processos legítimos. Para mitigar riscos, é recomendado evitar downloads de versões não oficiais de ferramentas pagas e cheats de jogos, além de instalar aplicativos apenas de canais oficiais.
Elastic publicou regras YARA e indicadores para detecção e bloqueio dos programas. Caso LockAppHost seja detectado, é necessário reativar serviços e tarefas desativadas e remover exclusões do Microsoft Defender.
Fonte:https://thehackernews.com/2026/09/four-revstealer-linked-modules-disable.html


