Ottieni una scansione gratuita e controlla se il tuo computer è infetto.
RIMUOVILO SUBITOPer utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.
Che tipo di malware è REVSTEALER?
REVSTEALER è uno stealer di informazioni progettato per raccogliere credenziali, token di sessione e dati sensibili dai computer Windows infetti. Secondo la ricerca pubblicata da Elastic Security Labs, il malware è tracciato internamente come REF2859 ed è attivo da almeno un anno, con circa 4.700 campioni individuati in un retrohunt di VirusTotal.
REVSTEALER è concepito specificamente pensando ai giocatori. Ruba dati di sessione da piattaforme come Steam e Roblox, oltre a password dei browser e wallet di criptovalute. Oltre al furto di credenziali, può ricevere moduli aggiuntivi dal suo operatore che aggiungono a una macchina già compromessa mining di criptovalute, dirottamento degli appunti e tunneling proxy.

Panoramica di REVSTEALER
Una volta installato, REVSTEALER raccoglie silenziosamente le credenziali da oltre 225 estensioni supportate del browser Chromium - comprese le estensioni per portafogli di criptovalute e i gestori di password - e da 51 applicazioni di portafogli autonome. Estrae inoltre password salvate, cookie del browser e dati di autenticazione dai browser web più diffusi.
Lo stealer cattura screenshot di sistema, contenuti degli appunti, variabili di ambiente, elenchi di processi e dati delle applicazioni installate. Vengono presi di mira anche Windows Sticky Notes, i file di OBS Studio, i dati delle applicazioni 2FA e i dati provenienti da client VPN e app di messaggistica.
Tutti i dati raccolti vengono inviati al server di comando e controllo (C2) dell'aggressore. REVSTEALER aggira la protezione App-Bound Encryption di Chrome utilizzando una tecnica basata su debugger, che gli consente di estrarre credenziali che le versioni più recenti dei browser erano state progettate per proteggere.
Piattaforme di gaming prese di mira
Un aspetto notevole di REVSTEALER è la sua deliberata attenzione al gaming. Prende di mira i cookie di sessione e i file di configurazione di Steam, Roblox, Minecraft, Battle.net, EA Desktop e Battlestate Games. Poiché i cookie di sessione di gaming consentono l'accesso agli account senza password, i criminali informatici possono rivendere gli account dirottati nei mercati clandestini.
Lo stealer supporta un'ampia gamma di estensioni del browser, comprese le estensioni per portafogli di criptovalute e i gestori di password, insieme ai portafogli software autonomi installati sul sistema. Questa combinazione di furto di account di gaming e raccolta di dati dei portafogli rende REVSTEALER particolarmente dannoso per i giocatori che possiedono anche criptovalute.
Moduli successivi
REVSTEALER può ricevere moduli aggiuntivi dal suo server C2 dopo l'infezione iniziale, ampliando significativamente ciò che può fare. Quattro moduli principali sono stati documentati da Elastic Security Labs.
ProManager si concentra sul furto di portafogli di criptovalute, sui dati delle estensioni del browser e su overlay di phishing che catturano silenziosamente le password mentre l'utente le digita. WinUpdate monitora gli appunti e sostituisce gli indirizzi dei portafogli di criptovalute copiati con quelli controllati dall'aggressore.
SoftManager trasforma la macchina infetta in un proxy inverso SOCKS5, instradando il traffico dell'aggressore attraverso la connessione internet della vittima. LockAppHost distribuisce un miner XMRig e imposta la persistenza in modo che il malware sopravviva ai riavvii.
Funzionalità di evasione e anti-analisi
La maggior parte dei campioni di REVSTEALER è compressa con VMProtect, rendendo l'analisi e il rilevamento notevolmente più difficili. Il malware esegue inoltre un sistema di punteggio ponderato per il sandbox con dieci controlli ambientali. Se il punteggio combinato raggiunge sette o più - in base a fattori come il numero di core della CPU, la RAM, il produttore della GPU e il tempo di attività del sistema - il malware si autotermina.
REVSTEALER ignora i sistemi nei paesi della regione CIS controllando il layout della tastiera e le impostazioni della lingua. Utilizza inoltre chiamate di sistema indirette per aggirare gli hook in modalità utente su cui si basano i software di sicurezza e crittografa le sue stringhe interne per evitare il rilevamento in testo semplice.
Infrastruttura C2 e resilienza basata su blockchain
REVSTEALER utilizza una strategia C2 a due livelli. Quando il server primario è raggiungibile, comunica direttamente con esso. Se il server primario si disconnette - ad esempio, dopo la rimozione da parte di un provider di hosting - il malware interroga fino a cinque endpoint della blockchain Polygon per recuperare un indirizzo C2 di riserva.
La memorizzazione dei dati C2 all'interno di uno smart contract pubblico della blockchain rende molto più difficile per i difensori interrompere l'operazione. L'operatore può aggiornare il contratto con un nuovo indirizzo del server in qualsiasi momento, ripristinando il contatto con le macchine già infette. Questo approccio offre una resilienza insolita rispetto alla maggior parte degli stealer commerciali.
| Nome | REVSTEALER infostealer |
| Tipo Di Minaccia | Information Stealer, Trojan, virus che ruba password |
| Nomi Di Rilevamento | Avast (Win64:Evo-gen [Trj]), Combo Cleaner (Trojan.GenericKD.81290818), ESET-NOD32 (Win64/Agent.IYP Trojan), Kaspersky (UDS:Trojan.Win32.GenericML.xnet), Microsoft (Trojan:Win32/Qwexlafiba!rfn), Elenco Completo (VirusTotal) |
| Sintomi | Gli stealer sono progettati per infiltrarsi furtivamente nel computer della vittima e rimanere silenziosi, quindi non sono chiaramente visibili sintomi particolari su una macchina infetta. |
| Metodi Di Distribuzione | Video di YouTube, falsi installer di software, ingegneria sociale, software piratato. |
| Danni | Password e informazioni bancarie rubate, furto di identità, furto di account di gaming, furto di criptovalute, infezioni aggiuntive, il computer della vittima aggiunto a una botnet. |
| Rimozione dei malware (Windows) |
Per eliminare possibili infezioni malware, scansiona il tuo computer con un software antivirus legittimo. I nostri ricercatori di sicurezza consigliano di utilizzare Combo Cleaner. Scarica Combo CleanerLo scanner gratuito controlla se il tuo computer è infetto. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk. |
Conclusione
REVSTEALER è una minaccia capace e furtiva che combina il furto di credenziali, il dirottamento di account di gaming e la raccolta di dati di portafogli di criptovalute con un sistema di moduli estensibile. Le vittime possono perdere l'accesso agli account di gaming, subire il reindirizzamento silenzioso delle transazioni di criptovaluta e trovare i propri computer impegnati nel mining per un aggressore in background.
Il suo C2 di riserva basato su blockchain, la compressione VMProtect e il sofisticato sistema di evasione del sandbox lo rendono più difficile da rilevare e interrompere rispetto a molti stealer comuni. Qualsiasi sistema infetto dovrebbe essere pulito immediatamente con uno strumento di sicurezza affidabile.
Altri esempi di stealer sono LLHN, Vanta e WARDEN.
Come si è infiltrato REVSTEALER nel mio computer?
Secondo Elastic Security Labs, REVSTEALER si diffonde principalmente attraverso canali YouTube dirottati. I criminali informatici si impossessano di account consolidati con basi reali di iscritti e pubblicano video generati dall'IA che promuovono cheat di gioco gratuiti, menu mod e trainer. Almeno 17 canali sono stati utilizzati in questo modo, indirizzando gli spettatori verso domini dannosi come elitecheatsx[.]live e resight-cheats[.]net.
I file scaricati da questi siti si spacciano per programmi legittimi tra cui Slack, qBittorrent, Steel Series GG e Blender. Gli installer contengono il payload di REVSTEALER. Le vittime credono di installare uno strumento di miglioramento dei giochi quando in realtà stanno eseguendo un malware.
Più in generale, trojan e stealer raggiungono gli utenti anche tramite email di phishing, pubblicità dannose, siti di download inaffidabili, reti P2P e software piratato o crack.
Come evitare l'installazione di malware?
Prestare attenzione a qualsiasi software promosso tramite video di YouTube, social media o forum di gaming - in particolare cheat, mod o strumenti crackati «gratuiti». Scaricare software solo dal sito web ufficiale dello sviluppatore o da una piattaforma affidabile. Evitare contenuti piratati, generatori di chiavi e trainer di gioco provenienti da fonti sconosciute.
Mantenere aggiornati il sistema operativo e tutti i programmi installati e utilizzare una suite di sicurezza affidabile con protezione in tempo reale. Se ritiene che il suo computer sia già infetto, consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows per eliminare automaticamente il malware infiltrato.
Rimozione automatica istantanea dei malware:
La rimozione manuale delle minacce potrebbe essere un processo lungo e complicato che richiede competenze informatiche avanzate. Combo Cleaner è uno strumento professionale per la rimozione automatica del malware consigliato per eliminare il malware. Scaricalo cliccando il pulsante qui sotto:
SCARICA Combo CleanerScaricando qualsiasi software elencato in questo sito, accetti le nostre Condizioni di Privacy e le Condizioni di utilizzo. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.
Menu rapido:
- Cos'è REVSTEALER?
- PASSAGGIO 1. Rimozione manuale del malware REVSTEALER.
- PASSAGGIO 2. Verificare se il computer è pulito.
Come rimuovere il malware manualmente?
La rimozione manuale del malware è un compito complicato - di solito è meglio consentire ai programmi antivirus o anti-malware di eseguirla automaticamente. Per rimuovere questo malware consigliamo di utilizzare Combo Cleaner Antivirus per Windows.
Se desidera rimuovere il malware manualmente, il primo passaggio è identificare il nome del malware che sta cercando di rimuovere. Ecco un esempio di un programma sospetto in esecuzione sul computer di un utente:

Se ha controllato l'elenco dei programmi in esecuzione sul suo computer, ad esempio utilizzando Gestione attività, e ha individuato un programma che sembra sospetto, dovrebbe continuare con questi passaggi:
Scarichi un programma chiamato Autoruns. Questo programma mostra le applicazioni ad avvio automatico, il Registro e le posizioni del file system:

Riavvii il computer in modalità provvisoria:
Utenti di Windows XP e Windows 7: Avviare il computer in modalità provvisoria. Fare clic su Start, fare clic su Arresta il sistema, fare clic su Riavvia, fare clic su OK. Durante il processo di avvio del computer, premere ripetutamente il tasto F8 sulla tastiera finché non compare il menu Opzioni avanzate di Windows, quindi selezionare Modalità provvisoria con rete dall'elenco.

Video che mostra come avviare Windows 7 in «Modalità provvisoria con rete»:
Utenti di Windows 8: Avviare Windows 8 in modalità provvisoria con rete - Andare alla schermata Start di Windows 8, digitare Avanzate, nei risultati della ricerca selezionare Impostazioni. Fare clic su Opzioni di avvio avanzate, nella finestra «Impostazioni generali del PC» aperta, selezionare Avvio avanzato.
Fare clic sul pulsante «Riavvia ora». Il computer si riavvierà ora nel «menu Opzioni di avvio avanzate». Fare clic sul pulsante «Risoluzione dei problemi», quindi fare clic sul pulsante «Opzioni avanzate». Nella schermata delle opzioni avanzate, fare clic su «Impostazioni di avvio».
Fare clic sul pulsante «Riavvia». Il PC si riavvierà nella schermata Impostazioni di avvio. Premere F5 per avviare in modalità provvisoria con rete.

Video che mostra come avviare Windows 8 in «Modalità provvisoria con rete»:
Utenti di Windows 10: Fare clic sul logo di Windows e selezionare l'icona di accensione. Nel menu aperto fare clic su «Riavvia» tenendo premuto il tasto «Shift» sulla tastiera. Nella finestra «scegli un'opzione» fare clic su «Risoluzione dei problemi», quindi selezionare «Opzioni avanzate».
Nel menu delle opzioni avanzate selezionare «Impostazioni di avvio» e fare clic sul pulsante «Riavvia». Nella finestra successiva dovrebbe fare clic sul pulsante «F5» sulla tastiera. Questo riavvierà il sistema operativo in modalità provvisoria con rete.

Video che mostra come avviare Windows 10 in «Modalità provvisoria con rete»:
Estragga l'archivio scaricato ed esegua il file Autoruns.exe.

Nell'applicazione Autoruns, fare clic su «Options» in alto e deselezionare le opzioni «Hide Empty Locations» e «Hide Windows Entries». Dopo questa procedura, fare clic sull'icona «Refresh».

Controlli l'elenco fornito dall'applicazione Autoruns e individui il file del malware che desidera eliminare.
Dovrebbe annotarne il percorso completo e il nome. Tenga presente che alcuni malware nascondono i nomi dei processi sotto nomi di processi legittimi di Windows. In questa fase, è molto importante evitare di rimuovere i file di sistema. Dopo aver individuato il programma sospetto che desidera rimuovere, faccia clic con il tasto destro del mouse sul suo nome e scelga «Delete».

Dopo aver rimosso il malware tramite l'applicazione Autoruns (questo assicura che il malware non venga eseguito automaticamente al successivo avvio del sistema), dovrebbe cercare il nome del malware sul suo computer. Assicurarsi di abilitare i file e le cartelle nascosti prima di procedere. Se trova il nome del file del malware, assicurarsi di rimuoverlo.

Riavvii il computer in modalità normale. Seguendo questi passaggi dovrebbe rimuovere qualsiasi malware dal computer. Tenga presente che la rimozione manuale delle minacce richiede competenze informatiche avanzate. Se non dispone di queste competenze, lasci la rimozione del malware ai programmi antivirus e anti-malware.
Questi passaggi potrebbero non funzionare con infezioni malware avanzate. Come sempre è meglio prevenire l'infezione piuttosto che cercare di rimuovere il malware in seguito. Per mantenere il computer sicuro, installi gli ultimi aggiornamenti del sistema operativo e utilizzi un software antivirus. Per essere certo che il computer sia libero da infezioni malware, consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows.
Domande frequenti (FAQ)
Il mio computer è infetto dal malware REVSTEALER, dovrei formattare il mio dispositivo di archiviazione per liberarmene?
La formattazione dell'unità rimuoverà REVSTEALER ma cancellerà anche ogni file presente su di essa. Eseguire uno strumento di sicurezza affidabile come Combo Cleaner è la scelta migliore come primo passo - può rilevare ed eliminare il malware senza distruggere i suoi dati.
Quali sono i problemi più gravi che il malware REVSTEALER può causare?
REVSTEALER può rubare password salvate, cookie del browser e file di portafogli di criptovalute, portando all'acquisizione di account e a perdite finanziarie. Prende inoltre di mira gli account di gaming su piattaforme come Steam e Roblox, che i criminali informatici rivendono nei mercati clandestini.
Attraverso i suoi moduli successivi, il malware può reindirizzare silenziosamente le transazioni di criptovaluta, minare valuta digitale utilizzando l'hardware della vittima e instradare il traffico dell'aggressore attraverso la connessione internet della vittima.
Qual è lo scopo del malware REVSTEALER?
REVSTEALER è progettato per rubare credenziali e dati di sessione con un'attenzione particolare agli account di gaming e ai portafogli di criptovalute. Il suo sistema di moduli estensibile consente inoltre agli operatori di aggiungere funzionalità di dirottamento degli appunti, mining e proxy dopo l'infezione iniziale.
Come si è infiltrato il malware REVSTEALER nel mio computer?
REVSTEALER è stato distribuito attraverso canali YouTube dirottati che pubblicizzano cheat di gioco gratuiti o menu mod. Cliccando sui link presenti in questi video si arriva a siti dannosi dove il payload è mascherato da programma legittimo come Slack o qBittorrent.
Combo Cleaner mi proteggerà dal malware?
Sì. Combo Cleaner può rilevare e rimuovere la maggior parte dei malware noti. Poiché REVSTEALER utilizza la compressione VMProtect e tecniche di evasione avanzate, si consiglia di eseguire una scansione completa del sistema per assicurarsi che nulla venga trascurato.
Condividi:
Tomas Meskauskas
Esperto ricercatore nel campo della sicurezza, analista professionista di malware
Sono appassionato di sicurezza e tecnologia dei computer. Ho un'esperienza di oltre 10 anni di lavoro in varie aziende legate alla risoluzione di problemi tecnici del computer e alla sicurezza di Internet. Dal 2010 lavoro come autore ed editore per PCrisk. Seguimi su Twitter e LinkedIn per rimanere informato sulle ultime minacce alla sicurezza online.
Il portale di sicurezza PCrisk è offerto dalla società RCS LT.
I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.
Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.
DonazioneIl portale di sicurezza PCrisk è offerto dalla società RCS LT.
I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.
Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.
Donazione
▼ Mostra Discussione