Imagen ilustrativa generada con IA
El malware para Windows vinculado a REVSTEALER persiste para robar criptomonedas, retransmitir tráfico y minar monedas
Elastic detecta 4 ejecutables ligados a REVSTEALER que persisten tras el robo inicial para robar criptos, alterar portapapeles y minar monedas en Windows.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Elastic Security Labs ha descubierto cuatro ejecutables de Windows no documentados hasta ahora asociados con REVSTEALER, un ladrón comercial de información distribuido principalmente mediante trampas para videojuegos y software falsificado.
Los programas —ProManager, WinUpdate, SoftManager y LockAppHost— amplían la operación más allá del robo inicial de REVSTEALER. Se instalan en el perfil del usuario y establecen mecanismos de persistencia, lo que permite que la actividad maliciosa continúe después de que el ladrón principal elimine sus archivos.
LockAppHost representa el mayor riesgo operativo. Eleva privilegios, despliega un minero de criptomonedas, debilita Microsoft Defender y deshabilita componentes de Windows Update. Estos cambios de seguridad pueden mantenerse incluso después de que los equipos de respuesta encuentren y eliminen el minero.
Elastic publicó sus conclusiones y un informe técnico el 2 de septiembre. Gen Threat Labs documentó por primera vez REVSTEALER en julio, mientras que la muestra conocida más antigua apareció en VirusTotal en febrero de 2026.
Cuatro ejecutables persistentes amplían el compromiso inicial
REVSTEALER está diseñado para recopilar y exfiltrar datos con rapidez. Roba contraseñas y cookies del navegador, registros de Windows Credential Manager, datos de gestores de contraseñas, documentos seleccionados, sesiones de mensajería, configuraciones de VPN y FTP, credenciales de videojuegos y datos vinculados a más de 50 monederos de criptomonedas.
Cuando termina la recopilación, el malware informa a su servidor de mando y control y se elimina. Esta ausencia de persistencia puede crear la falsa impresión de que el compromiso ha finalizado.
Los cuatro ejecutables relacionados se comportan de forma diferente:
- ProManager ataca monederos de criptomonedas de escritorio mediante la captura de credenciales y superposiciones de ventanas engañosas.
- WinUpdate manipula el contenido del portapapeles y recopila frases de recuperación de monederos.
- SoftManager convierte el equipo en un proxy inverso para el tráfico controlado por los atacantes.
- LockAppHost establece un minero de criptomonedas con privilegios elevados mientras degrada la seguridad y las funciones de actualización de Windows.
Son ejecutables independientes, no complementos cargados dentro de REVSTEALER. Elastic los recuperó durante la misma investigación y los vinculó mediante características comunes de desarrollo, como un empaquetador compartido, la resolución dinámica de las API de Windows y contratos inteligentes de Polygon utilizados para la configuración de respaldo.
Sin embargo, los investigadores no observaron directamente que ninguno de los cuatro archivos se distribuyera en una infección activa de REVSTEALER. Por ello, la atribución se basa en similitudes de código y en el contexto de la investigación, no en una cadena de ejecución confirmada.
REVSTEALER puede lanzar programas adicionales desde la línea de comandos, lo que ofrece una vía técnicamente plausible para desplegar estos componentes. No se sabe si ese mecanismo se utiliza con estos módulos concretos.
Las superposiciones de monederos y el robo del portapapeles atacan a los usuarios de criptomonedas
ProManager aprovecha una característica común de los monederos de criptomonedas de escritorio: muchos están desarrollados con el framework Electron y almacenan información sobre la posición y las dimensiones de sus ventanas.
El malware lee esas coordenadas guardadas y coloca contenido controlado por los atacantes directamente sobre la ventana legítima del monedero. Como la superposición queda alineada con la aplicación auténtica, las víctimas pueden creer que están interactuando con su monedero y no con una interfaz maliciosa.
ProManager supervisa los campos clasificados como entradas de contraseña o frase de contraseña. Captura los secretos introducidos manualmente y los valores pegados desde el portapapeles, por lo que puede obtener tanto contraseñas convencionales como credenciales más largas de los monederos. También puede reiniciarse al iniciar sesión mediante una clave Registry Run.
WinUpdate ataca otra parte de las transacciones de criptomonedas. Supervisa el portapapeles de Windows en busca de direcciones de monederos copiadas y las sustituye por una dirección controlada por el atacante. Si la víctima no comprueba el destino completo antes de aprobar una transferencia, los fondos pueden enviarse de forma irreversible al monedero equivocado.
El módulo también busca texto que coincida con el formato esperado de una frase de recuperación de monedero. Estas frases pueden proporcionar control total sobre un monedero, por lo que su robo puede ser más dañino que la pérdida de la contraseña de una cuenta concreta.
WinUpdate establece la persistencia principalmente mediante una tarea programada, mientras que una clave Registry Run actúa como mecanismo alternativo.
LockAppHost deja desactivadas las defensas de Windows
LockAppHost intenta obtener privilegios de administrador mediante el abuso de CMSTP, una utilidad legítima de Windows asociada a los perfiles de Connection Manager. Si esta técnica no funciona, el malware recurre a un aviso estándar de elevación de privilegios.
Tras obtener acceso elevado, realiza numerosos cambios defensivos:
- Añade exclusiones de Microsoft Defender que abarcan directorios y tipos de archivo utilizados habitualmente.
- Deshabilita cinco servicios de Windows Update.
- Deshabilita 11 tareas programadas asociadas a las actualizaciones.
- Deshabilita dos tareas de eliminación de malware.
- Oculta su minero de criptomonedas dentro de procesos legítimos de Windows.
El componente puede mantener la persistencia mediante una clave Registry Run o un servicio de Windows. Elastic recomienda a los equipos de respuesta buscar específicamente un minero oculto en instancias suspendidas de nslookup.exe o svchost.exe.
Eliminar la carga útil de minería no es suficiente. Las exclusiones de Defender y los componentes de mantenimiento deshabilitados pueden sobrevivir al descubrimiento del minero, dejando el sistema más expuesto a futuros malware e impidiendo la instalación normal de actualizaciones de seguridad.
SoftManager crea una categoría de riesgo independiente. Establece un proxy inverso que permite a los atacantes enviar tráfico de red a través de la conexión de la víctima. Esto consume ancho de banda y asocia actividades potencialmente maliciosas con la dirección IP pública y la reputación de red de la víctima.
SoftManager admite tres opciones de persistencia: un script de inicio de sesión, una tarea programada o una clave Registry Run.
Las cookies robadas pueden eludir un cambio de contraseña
Las capacidades de REVSTEALER con los navegadores van más allá de la lectura de contraseñas almacenadas. En el caso de las cuentas de Roblox, descifra la cookie de sesión guardada, lo que puede permitir tomar el control de la cuenta sin que el atacante conozca la contraseña.
El malware también puede eludir la protección App-Bound Encryption de Chrome iniciando el navegador bajo un depurador y extrayendo de la memoria la clave de descifrado correspondiente. Elastic evaluó que esta implementación probablemente se adaptó del proyecto público ElevationKatz.
VoidStealer utilizó el mismo enfoque en marzo de 2026. Gen Digital, que examinó esa campaña, la describió como la primera ocasión en que se observó a un ladrón de información aplicar este método en ataques activos.
Esta capacidad modifica la respuesta adecuada. Un cambio de contraseña puede no invalidar un token de sesión ya robado. Las víctimas deben cambiar las credenciales expuestas y cerrar explícitamente todas las sesiones activas en las cuentas afectadas de navegadores, criptomonedas, videojuegos, mensajería y gestores de contraseñas.
Las frases de recuperación de los monederos requieren una respuesta aún más contundente. Si existe la posibilidad de que una frase haya sido recopilada, los usuarios deben considerar comprometido el monedero correspondiente y transferir los activos utilizando un dispositivo fiable y limpio.
Las trampas para videojuegos y el software de IA falso proporcionan el acceso inicial
REVSTEALER se promociona principalmente mediante señuelos relacionados con trampas para videojuegos. Elastic identificó al menos 17 canales de YouTube que anunciaban dos sitios web de trampas mediante vídeos breves generados con IA. Al parecer, muchos de esos canales habían sido secuestrados a sus propietarios originales.
El malware también ha aparecido integrado en software pirateado o suplantado. Morphisec documentó el 31 de agosto una aplicación falsa llamada “Claude Opus 5 Free Desktop”. Copiaba la imagen de marca de Anthropic, pero no había indicios de que los sistemas o el software legítimo de Anthropic estuvieran comprometidos.
Los usuarios deben obtener Claude a través de los canales oficiales de distribución de Anthropic. Las ofertas no oficiales de versiones gratuitas de servicios de IA de pago, las aplicaciones pirateadas y las trampas para videojuegos conllevan un riesgo elevado de robo de credenciales.
La regla de detección de Elastic coincidió con aproximadamente 4.700 muestras de VirusTotal durante el último año. Esta cifra refleja los archivos detectados por la regla, no 4.700 víctimas o instalaciones verificadas.
REVSTEALER también comprueba diez indicadores de sandbox y se cierra cuando la puntuación acumulada sugiere que se encuentra en un entorno de análisis. Se niega a operar en sistemas configurados con cualquiera de diez idiomas asociados a Rusia y Asia Central, resuelve las funciones de Windows sin una tabla de importaciones normal y utiliza llamadas al sistema indirectas para reducir su exposición a los hooks de seguridad.
Si su servidor principal de mando y control no está disponible, el malware puede recuperar una dirección de respaldo de un contrato inteligente en la blockchain Polygon. Este diseño, similar a EtherHiding, dificulta eliminar la configuración mediante las retiradas convencionales de dominios.
Indicadores y prioridades de respuesta
Los defensores pueden bloquear e investigar los siguientes dominios de mando y control:
monitor5.roast-core85[.]click
config.hubdisplay[.]lol
health.journal-metric[.]lol
metric.gardenpark[.]click
Los hashes SHA-256 conocidos son:
REVSTEALER:
adc4aa652965396b52e79435ca54987ae9eb21bf5e67de5e9461b09655165ee4
ProManager:
13d7237d7289e67c2d806a65d52580b453ce4987acbe2c4c4d04833f55ebccfa
WinUpdate:
7c08cf409194056a8517865e5d3433d1499bb8262263b55b49b8b07d9d182fcb
SoftManager:
14b2ac356ed75d10ef40bbaaa48e7dd9fff7de9719c2a43ad123fe843dd4e4e2
LockAppHost:
c66d2b77b9e85c53391891212413ad9a99eb66f4b11c6a431e78884a5b2651e5
Elastic ha publicado detecciones YARA y de comportamiento. Su conjunto público de reglas YARA cubre REVSTEALER, ProManager, WinUpdate y SoftManager, pero no LockAppHost, por lo que el componente más disruptivo requiere una búsqueda basada en el comportamiento.
Los equipos de respuesta a incidentes deben inspeccionar las claves Registry Run, los servicios, las tareas programadas y los scripts de inicio de sesión; investigar ejecuciones inesperadas de CMSTP y eventos de elevación de privilegios; y buscar superposiciones de monederos, sustitución del portapapeles, recopilación de frases de recuperación o tráfico de proxy inexplicable.
En los sistemas afectados por LockAppHost, los equipos deben restaurar los cinco servicios de Windows Update deshabilitados, volver a habilitar las 11 tareas de actualización y las dos tareas de eliminación de malware, y retirar las exclusiones no autorizadas de Defender. Los procesos suspendidos nslookup.exe y svchost.exe requieren un examen inmediato.
El riesgo central es la persistencia después de una limpieza aparentemente completa. Encontrar la carga útil autoeliminable de REVSTEALER no demuestra que el equipo esté limpio.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
