← Voltar ao blog

Novos módulos do REVSTEALER contornam a segurança do Windows para minerar criptomoedas

O Elastic Security Labs descobriu quatro módulos persistentes vinculados ao REVSTEALER que desativam o Windows Update e o Defender. Essas ferramentas abrem caminho para operações furtivas de mineração de criptomoedas em sistemas comprometidos.

TL;DR

  • Quatro novos módulos vinculados ao REVSTEALER permanecem nas máquinas infectadas após o malware inicial se autodestruir
  • Um módulo desativa o Windows Update e o Microsoft Defender para facilitar a mineração de criptomoedas
  • Módulos identificados como ProManager, WinUpdate, SoftManager e um quarto componente não identificado
  • O ataque permite acesso persistente e mineração furtiva de criptomoedas em endpoints corporativos
  • As organizações devem monitorar comportamentos incomuns de serviços do Windows e processos de mineração não autorizados

Uma descoberta recente do Elastic Security Labs revela quatro componentes anteriormente desconhecidos associados ao REVSTEALER, um malware crescente de roubo de informações no Windows. Ao contrário dos típicos roubadores que desaparecem após a extração de dados, esses módulos mantêm persistência em sistemas comprometidos, criando riscos de segurança de longo prazo para organizações.

Um desses programas maliciosos tem como alvo específico a infraestrutura de segurança do Windows, desativando os serviços do Windows Update e do Microsoft Defender. Esse movimento estratégico abre caminho para a implantação de software de mineração de criptomoedas sem detecção, destacando uma evolução sofisticada nas técnicas de persistência de malware.

Análise técnica dos módulos persistentes

  • Quatro módulos (ProManager, WinUpdate, SoftManager e um quarto não identificado) permanecem ativos após a fase inicial de roubo do REVSTEALER
  • O módulo WinUpdate desativa especificamente os serviços do Windows Update e a proteção em tempo real do Microsoft Defender
  • Esses componentes estabelecem persistência por meio de nomes de serviço do Windows com aparência legítima para evitar suspeitas
  • A carga útil da mineração de criptomoedas é implantada apenas após a confirmação da desativação dos serviços de segurança
  • Os módulos se comunicam com uma infraestrutura C2 separada das operações originais do REVSTEALER

Implicações para a segurança corporativa

  • Soluções tradicionais de detecção em endpoints podem ignorar esses módulos devido à sua aparência de serviços legítimos
  • A desativação do Windows Update cria janelas adicionais de exposição a vulnerabilidades
  • O acesso persistente permite roubo de dados prolongado além da coleta inicial de credenciais
  • As organizações devem implementar monitoramento aprimorado para detectar anomalias na criação de serviços do Windows
  • A análise de tráfego de rede deve sinalizar comunicações não autorizadas relacionadas à mineração de criptomoedas

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Novos módulos do REVSTEALER contornam a segurança do Windows para minerar criptomoedas — Agent Breach Blog | Agent Breach