Bốn Module Liên Kết Với REVSTEALER Vô Hiệu Hóa Windows Update và Defender Để Chạy Trình Khai Thác Tiền Điện Tử

Elastic Security Labs đã ghi nhận bốn chương trình chưa từng được báo cáo trước đây liên kết với REVSTEALER, một loại mã độc đánh cắp thông tin (infostealer) mới nổi trên Windows, vẫn tồn tại trên máy tính bị nhiễm sau khi mã độc này tự xóa chính nó. Một trong số chúng vô hiệu hóa Windows Update và Microsoft Defender trước khi khởi chạy trình khai thác tiền điện tử. Công ty đã đặt tên cho bốn chương trình này là ProManager, WinUpdate, SoftManager và LockAppHost.
Phân tích mã độc REVSTEALER

Elastic Security Labs đã ghi nhận bốn chương trình chưa từng được báo cáo trước đây liên kết với REVSTEALER, một loại mã độc đánh cắp thông tin (infostealer) mới nổi trên Windows. Các chương trình này vẫn tồn tại trên máy tính bị nhiễm ngay cả sau khi mã độc chính tự xóa chính nó.

Một trong số các module này có khả năng tắt Windows Update và Microsoft Defender trước khi chạy trình khai thác tiền điện tử (cryptocurrency miner).

Công ty đã đặt tên cho bốn chương trình này là ProManager, WinUpdate, SoftManager, và LockAppHost. Các phát hiện này đã được công bố vào ngày 2 tháng 9, cùng với một báo cáo kỹ thuật chi tiết (white paper). REVSTEALER đã được bán như một mã độc infostealer thương mại ít nhất là từ tháng 2 năm 2024, khi mẫu đầu tiên được phát hiện trên VirusTotal.

Mã độc chính thực hiện hành vi đánh cắp mật khẩu và cookie trình duyệt, ví tiền điện tử, tài khoản chơi game, dữ liệu tin nhắn và các tệp tin. Sau đó, nó báo cáo "hoàn tất" về máy chủ, tự xóa chính mình và không để lại dấu vết bền vững. Tuy nhiên, bốn chương trình mới được ghi nhận lại hoạt động khác biệt: mỗi chương trình tự cài đặt vào hồ sơ người dùng (user profile) và duy trì sự hiện diện tại đó.

Elastic đã khôi phục được bốn chương trình này từ cùng một cuộc điều tra về REVSTEALER và nhận thấy chúng chia sẻ cùng các kỹ thuật xây dựng, bao gồm cùng một packer, cách phân giải hàm runtime và sử dụng các smart contract trên mạng Polygon cho cấu hình dự phòng.

Mã độc chính cũng có thể tải xuống và chạy các tệp thực thi bổ sung thông qua dòng lệnh. Mặc dù Elastic chưa trực tiếp quan sát thấy việc chuyển giao các module này trên một máy chủ đang bị nhiễm REVSTEALER, nhưng mối liên hệ được xác định dựa trên mã nguồn chung và bối cảnh điều tra.

Chi tiết chức năng của các module

Elastic mô tả các thành phần này là một "tập hợp hoạt động" (activity set) và lưu ý rằng chúng là các tệp thực thi riêng biệt, không phải là các plug-in được tải vào chính mã độc đánh cắp.

Chương trình Chức năng chính Phương thức duy trì (Persistence)
ProManager Đánh cắp tệp ví và tiện ích mở rộng ví trên trình duyệt; hiển thị nội dung do kẻ tấn công kiểm soát đè lên cửa sổ ứng dụng ví; ghi lại mật khẩu được nhập hoặc dán vào các trường thông tin. Registry Run key
WinUpdate Theo dõi Clipboard, thay thế địa chỉ ví tiền điện tử đã sao chép bằng địa chỉ của kẻ tấn công; thu thập văn bản giống như cụm từ khôi phục ví (recovery phrase). Scheduled task (lập lịch tác vụ), với Registry Run key làm dự phòng.
SoftManager Biến máy tính nạn nhân thành một reverse proxy để điều hướng lưu lượng mạng của kẻ tấn công qua kết nối của nạn nhân. Logon script, Scheduled task hoặc Registry Run key.
LockAppHost Chạy trình khai thác tiền điện tử với quyền administrator sau khi vô hiệu hóa Windows Update và loại trừ các thư mục khỏi Microsoft Defender. Registry Run key hoặc một service (dịch vụ).

Mối đe dọa từ LockAppHost

LockAppHost là module gây gián đoạn nhất. Để chiếm quyền administrator, nó lạm dụng công cụ CMSTP của Windows, nếu thất bại sẽ quay lại cách yêu cầu quyền nâng cao tiêu chuẩn.

Sau khi được nâng quyền, nó thêm các ngoại lệ vào Microsoft Defender cho các thư mục và loại tệp phổ biến, vô hiệu hóa 5 dịch vụ Windows Update, tắt 11 tác vụ cập nhật theo lịch và 2 tác vụ gỡ bỏ phần mềm độc hại. Sau đó, nó ẩn trình khai thác bên trong các tiến trình Windows hợp lệ. Những thay đổi nhằm làm suy yếu hệ thống phòng thủ này vẫn tồn tại ngay cả sau khi trình khai thác bị phát hiện.

Mục tiêu vào ví tiền điện tử

ProManager nhắm mục tiêu vào người dùng ví tiền điện tử trên máy tính để bàn. Vì hầu hết các ví này được xây dựng bằng Electron framework, ProManager đọc vị trí cửa sổ ví đã lưu và mở nội dung do kẻ tấn công cung cấp, được định kích thước và vị trí để che lấp ví thật mà không cần chạm vào chương trình ví gốc.

Khả năng thu thập dữ liệu diện rộng

Trước khi các module xuất hiện, REVSTEALER đã thực hiện thu thập dữ liệu quy mô lớn: mật khẩu và cookie trình duyệt; tệp từ hơn 50 loại ví tiền điện tử; dữ liệu phiên làm việc từ Telegram và các ứng dụng nhắn tin khác; cấu hình VPN và FTP; Windows Credential Manager; các trình quản lý mật khẩu và các tài liệu quan trọng.

Đối với một số nền tảng chơi game, nó còn tiến xa hơn. Nó giải mã session cookie của Roblox, cho phép kẻ tấn công chiếm quyền điều khiển tài khoản mà không cần mật khẩu.

REVSTEALER tấn công App-Bound Encryption của Chrome
Kỹ thuật trích xuất khóa giải mã từ bộ nhớ của Chrome.

Để lấy được các thông tin đăng nhập mà Chrome bảo vệ bằng App-Bound Encryption, REVSTEALER khởi chạy trình duyệt trong một debugger và đọc khóa giải mã từ bộ nhớ. Đây không phải là kỹ thuật mới, nhưng đang ngày càng phổ biến trong các loại mã độc hiện đại.

Phương thức lây nhiễm và kỹ thuật ẩn mình

REVSTEALER tiếp cận nạn nhân chủ yếu thông qua các mồi nhử gian lận game (game-cheat). Elastic đã xác định ít nhất 17 kênh YouTube quảng bá các trang web gian lận bằng các video ngắn do AI tạo ra. Nhiều kênh trong số này đã bị chiếm đoạt từ chủ sở hữu ban đầu.

Mồi nhử trên YouTube
Kẻ tấn công sử dụng YouTube để phát tán mã độc qua các bản hack game.

Mã độc này cũng được đóng gói dưới dạng phần mềm lậu hoặc giả mạo, bao gồm ứng dụng "Claude Opus 5 Free Desktop" giả mạo đã được Morphisec ghi nhận. Ứng dụng này sao chép nhận diện thương hiệu của Anthropic, dù không có dấu hiệu nào cho thấy Anthropic bị xâm nhập.

REVSTEALER được thiết kế để chống lại việc phân tích. Nó kiểm tra hệ thống với 10 bài kiểm tra sandbox; nếu phát hiện môi trường ảo hóa, nó sẽ ngừng hoạt động. Nó cũng tự chấm dứt nếu hệ thống sử dụng một trong 10 ngôn ngữ phổ biến tại Nga và Trung Á.

Ngoài ra, nó sử dụng các indirect system calls để bỏ qua các cơ chế giám sát của sản phẩm bảo mật. Nếu máy chủ điều khiển (C2) chính không thể truy cập, nó sẽ đọc địa chỉ dự phòng từ một smart contract trên blockchain Polygon – một phương pháp khó bị đánh sập được gọi là EtherHiding.

Khuyến nghị phòng ngừa

Để giảm thiểu rủi ro nhiễm mã độc, người dùng nên tránh tải xuống các phiên bản "miễn phí" hoặc không chính thức của các công cụ AI trả phí và các bản hack game. Luôn cài đặt các ứng dụng như Claude từ các kênh chính thức.

Vì mã độc chính tự xóa sau khi hoạt động, một vụ lây nhiễm có vẻ như đã kết thúc nhưng các module vẫn có thể đang chạy ngầm. Đối với các hệ thống bị ảnh hưởng bởi LockAppHost, quản trị viên nên:

  • Kích hoạt lại các dịch vụ Windows Update và các tác vụ đã bị tắt.
  • Gỡ bỏ các ngoại lệ trong Microsoft Defender mà mã độc đã thêm vào.
  • Kiểm tra trình khai thác ẩn trong các tiến trình bị treo như nslookup.exe hoặc svchost.exe.
  • Thay đổi mật khẩu và đăng xuất khỏi tất cả các phiên hoạt động trên các tài khoản quan trọng.

Chỉ dấu vi phạm (IOCs):

  • SHA-256 (REVSTEALER): adc4aa652965396b52e79435ca54987ae9eb21bf5e67de5e9461b09655165ee4
  • SHA-256 (ProManager): 13d7237d7289e67c2d806a65d52580b453ce4987acbe2c4c4d04833f55ebccfa
  • SHA-256 (LockAppHost): c66d2b77b9e85c53391891212413ad9a99eb66f4b11c6a431e78884a5b2651e5
  • Domain C2: monitor5.roast-core85[.]click
  • Domain C2: config.hubdisplay[.]lol