REVSTEALER: Bộ tứ module độc hại vô hiệu hóa Windows Defender để đào tiền ảo
Các chuyên gia từ Elastic Security Labs vừa phát hiện 4 chương trình độc hại liên quan đến REVSTEALER, có khả năng vô hiệu hóa Windows Update và Defender để âm thầm đào tiền ảo trên máy tính nạn...
- Giọng nữ Bắc
Elastic Security Labs vừa công bố báo cáo chi tiết về bốn chương trình độc hại mới có liên quan đến REVSTEALER – một loại mã độc đánh cắp thông tin (infostealer) trên Windows đang nổi lên gần đây. Điểm đáng chú ý là các module này vẫn tồn tại trên máy tính nạn nhân ngay cả khi mã độc chính đã tự xóa dấu vết.
Bộ tứ module nguy hiểm
Các chương trình này bao gồm ProManager, WinUpdate, SoftManager và LockAppHost. Mỗi module đảm nhận một vai trò riêng biệt:
- ProManager: Đánh cắp file ví điện tử và dữ liệu từ các tiện ích mở rộng trình duyệt, đồng thời ghi lại các mật khẩu mà người dùng nhập vào.
- WinUpdate: Theo dõi clipboard để thay thế địa chỉ ví tiền ảo của nạn nhân bằng địa chỉ của kẻ tấn công và thu thập các cụm từ khôi phục ví.
- SoftManager: Biến máy tính nạn nhân thành một proxy ngược, cho phép kẻ tấn công điều hướng lưu lượng truy cập mạng thông qua kết nối của nạn nhân.
- LockAppHost: Đây là module nguy hiểm nhất. Nó vô hiệu hóa Windows Update, loại trừ các thư mục khỏi sự kiểm soát của Microsoft Defender và chạy trình đào tiền ảo với quyền quản trị cao nhất.
Cơ chế hoạt động của REVSTEALER
REVSTEALER thường được phát tán thông qua các quảng cáo lừa đảo về phần mềm bẻ khóa game hoặc các công cụ AI giả mạo. Sau khi xâm nhập, mã độc sẽ thu thập dữ liệu từ trình duyệt, ví tiền ảo, ứng dụng nhắn tin và các tài liệu quan trọng. Đặc biệt, nó sử dụng kỹ thuật đọc khóa giải mã từ bộ nhớ để vượt qua lớp bảo vệ App-Bound Encryption của trình duyệt Chrome.
Để tránh bị phát hiện, REVSTEALER tích hợp nhiều cơ chế chống phân tích (anti-analysis) như kiểm tra môi trường sandbox, từ chối chạy trên các hệ thống sử dụng ngôn ngữ tại Nga hoặc Trung Á, và sử dụng hợp đồng thông minh trên blockchain Polygon để lấy địa chỉ server dự phòng.
Khuyến nghị từ chuyên gia
Vì REVSTEALER có khả năng tự xóa sau khi hoàn tất nhiệm vụ, người dùng có thể lầm tưởng máy tính đã an toàn. Tuy nhiên, các module độc hại vẫn có thể đang chạy ngầm. Các chuyên gia khuyến cáo:
- Kiểm tra và kích hoạt lại các dịch vụ Windows Update và các tác vụ đã bị vô hiệu hóa.
- Loại bỏ các ngoại lệ (exclusions) trong Microsoft Defender mà mã độc đã thiết lập.
- Tìm kiếm và tiêu diệt các tiến trình đào tiền ảo ẩn danh trong
nslookup.exehoặcsvchost.exe. - Thay đổi toàn bộ mật khẩu và kết thúc các phiên đăng nhập (active sessions) trên các tài khoản quan trọng, thay vì chỉ đặt lại mật khẩu.
- Tuyệt đối không tải các phần mềm “miễn phí”, công cụ hack game hoặc các ứng dụng không rõ nguồn gốc từ các kênh không chính thống.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.