Como se livrar do malware REVSTEALER

Trojan

Também conhecido como: REVSTEALER infostealer

Nível de danos:

Faça uma verificação gratuita e verifique se o seu computador está infectado.

REMOVER AGORA

Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Que tipo de malware é o REVSTEALER?

O REVSTEALER é um stealer de informações concebido para recolher credenciais, tokens de sessão e dados sensíveis de computadores Windows infetados. De acordo com uma investigação publicada pela Elastic Security Labs, o malware é internamente identificado como REF2859 e está ativo há pelo menos um ano, com cerca de 4.700 amostras correspondentes numa retrohunt do VirusTotal.

O REVSTEALER foi criado especificamente a pensar nos jogadores. Rouba dados de sessão de plataformas como o Steam e o Roblox, para além de palavras-passe de navegadores e carteiras de criptomoedas. Além do roubo de credenciais, pode receber módulos adicionais do seu operador que adicionam mineração de criptomoedas, sequestro da área de transferência e tunelamento por proxy a uma máquina já comprometida.

Deteções do malware REVSTEALER no VirusTotal

Visão geral do REVSTEALER

Uma vez instalado, o REVSTEALER recolhe silenciosamente credenciais de mais de 225 extensões de navegador Chromium suportadas - abrangendo extensões de carteiras de criptomoedas e gestores de palavras-passe - e de 51 aplicações de carteiras autónomas. Também extrai palavras-passe guardadas, cookies de navegador e dados de autenticação de navegadores populares.

O stealer captura capturas de ecrã do sistema, conteúdo da área de transferência, variáveis de ambiente, listas de processos e dados de aplicações instaladas. As Notas Autocolantes do Windows, ficheiros do OBS Studio, dados de aplicações de 2FA e dados de clientes VPN e aplicações de mensagens também são alvos.

Todos os dados recolhidos são enviados para o servidor de comando e controlo (C2) do atacante. O REVSTEALER contorna a proteção App-Bound Encryption do Chrome utilizando uma técnica baseada em depurador, permitindo-lhe extrair credenciais que as versões mais recentes do navegador foram concebidas para proteger.

Plataformas de jogos visadas

Um aspeto notável do REVSTEALER é o seu foco deliberado em jogos. Ele visa cookies de sessão e ficheiros de configuração do Steam, Roblox, Minecraft, Battle.net, EA Desktop e Battlestate Games. Como os cookies de sessão de jogos permitem o acesso à conta sem uma palavra-passe, os cibercriminosos podem revender contas sequestradas em mercados clandestinos.

O stealer suporta uma vasta gama de extensões de navegador, incluindo extensões de carteiras de criptomoedas e gestores de palavras-passe, juntamente com carteiras de software autónomas instaladas no sistema. Esta combinação de roubo de contas de jogos e recolha de carteiras torna o REVSTEALER particularmente prejudicial para jogadores que também possuem criptomoedas.

Módulos subsequentes

O REVSTEALER pode receber módulos adicionais do seu servidor C2 após a infeção inicial, expandindo significativamente o que pode fazer. Quatro módulos principais foram documentados pela Elastic Security Labs.

ProManager concentra-se no roubo de carteiras de criptomoedas, dados de extensões de navegador e sobreposições de phishing que capturam silenciosamente palavras-passe à medida que o utilizador as digita. WinUpdate monitoriza a área de transferência e troca endereços de carteiras de criptomoedas copiados por outros controlados pelo atacante.

SoftManager transforma a máquina infetada num proxy SOCKS5 inverso, encaminhando o tráfego do atacante através da ligação à internet da vítima. LockAppHost implementa um minerador XMRig e configura persistência para que o malware sobreviva a reinícios.

Funcionalidades de evasão e antianálise

A maioria das amostras do REVSTEALER está empacotada com VMProtect, tornando a análise e a deteção significativamente mais difíceis. O malware também executa um sistema de pontuação de sandbox ponderado com dez verificações ambientais. Se a pontuação combinada atingir sete ou mais - com base em fatores como o número de núcleos da CPU, RAM, fabricante da GPU e tempo de atividade do sistema - o malware termina-se a si próprio.

O REVSTEALER ignora sistemas em países da região da CEI ao verificar o esquema do teclado e as definições de idioma. Também utiliza chamadas de sistema indiretas para contornar ganchos de modo de utilizador nos quais o software de segurança confia, e encripta as suas cadeias internas para evitar a deteção em texto simples.

Infraestrutura C2 e resiliência baseada em blockchain

O REVSTEALER utiliza uma estratégia C2 de dois níveis. Quando o servidor primário está acessível, comunica diretamente com ele. Se o servidor primário ficar offline - por exemplo, após uma remoção pelo fornecedor de alojamento - o malware consulta até cinco pontos de extremidade da blockchain Polygon para obter um endereço C2 alternativo.

Armazenar dados C2 dentro de um contrato inteligente numa blockchain pública torna muito mais difícil para os defensores interromper a operação. O operador pode atualizar o contrato com um novo endereço de servidor a qualquer momento, restaurando o contacto com máquinas já infetadas. Esta abordagem proporciona uma resiliência invulgar em comparação com a maioria dos stealers comuns.

Resumo da Ameaça:
Nome REVSTEALER infostealer
Tipo De Ameaça Ladrão de informações, Trojan, Vírus de roubo de palavras-passe
Nomes De Deteção Avast (Win64:Evo-gen [Trj]), Combo Cleaner (Trojan.GenericKD.81290818), ESET-NOD32 (Win64/Agent.IYP Trojan), Kaspersky (UDS:Trojan.Win32.GenericML.xnet), Microsoft (Trojan:Win32/Qwexlafiba!rfn), Lista Completa (VirusTotal)
Sintomas Os stealers são concebidos para se infiltrarem furtivamente no computador da vítima e permanecerem silenciosos, pelo que não há sintomas específicos claramente visíveis numa máquina infetada.
Métodos De Distribuição Vídeos do YouTube, instaladores de software falsos, engenharia social, software pirateado.
Danos Palavras-passe e informações bancárias roubadas, roubo de identidade, roubo de contas de jogos, roubo de criptomoedas, infeções adicionais, o computador da vítima adicionado a uma botnet.
Remoção do Malware (Windows)

Para eliminar possíveis infecções por malware, verifique o seu computador com software antivírus legítimo. Os nossos investigadores de segurança recomendam a utilização do Combo Cleaner.

Descarregar Combo Cleaner

O verificador gratuito verifica se o seu computador está infectado. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Conclusão

O REVSTEALER é uma ameaça capaz e furtiva que combina roubo de credenciais, sequestro de contas de jogos e recolha de carteiras de criptomoedas com um sistema de módulos extensível. As vítimas podem perder o acesso a contas de jogos, ter transações de criptomoedas redirecionadas silenciosamente e descobrir que os seus computadores estão a minerar para um atacante em segundo plano.

O seu C2 alternativo baseado em blockchain, o empacotamento VMProtect e o sofisticado sistema de evasão de sandbox tornam-no mais difícil de detetar e interromper do que muitos stealers comuns. Qualquer sistema infetado deve ser limpo imediatamente com uma ferramenta de segurança respeitável.

Mais exemplos de stealers são LLHN, Vanta e WARDEN.

Como é que o REVSTEALER se infiltrou no meu computador?

De acordo com a Elastic Security Labs, o REVSTEALER é espalhado principalmente através de canais do YouTube sequestrados. Os cibercriminosos assumem o controlo de contas estabelecidas com bases reais de subscritores e publicam vídeos gerados por IA a promover cheats de jogos gratuitos, menus de mods e trainers. Pelo menos 17 canais foram utilizados desta forma, direcionando os espetadores para domínios maliciosos como elitecheatsx[.]live e resight-cheats[.]net.

Os ficheiros descarregados desses sites imitam programas legítimos, incluindo Slack, qBittorrent, Steel Series GG e Blender. Os instaladores transportam o payload do REVSTEALER. As vítimas acreditam que estão a instalar uma ferramenta de melhoria de jogos quando, na verdade, estão a executar malware.

De forma mais geral, os trojans e stealers também chegam aos utilizadores através de e-mails de phishing, publicidade maliciosa, sites de descarregamento não fiáveis, redes P2P e software pirateado ou cracks.

Como evitar a instalação de malware?

Tenha cuidado com qualquer software promovido através de vídeos do YouTube, redes sociais ou fóruns de jogos - especialmente cheats, mods ou ferramentas piratas "gratuitas". Descarregue software apenas do site oficial do programador ou de uma plataforma fiável. Evite conteúdo pirateado, geradores de chaves e trainers de jogos de fontes desconhecidas.

Mantenha o seu sistema operativo e todos os programas instalados atualizados, e utilize um pacote de segurança respeitável com proteção em tempo real. Se acredita que o seu computador já está infetado, recomendamos executar uma análise com o Combo Cleaner Antivirus para Windows para eliminar automaticamente o malware infiltrado.

Remoção automática instantânea do malware:

A remoção manual de ameaças pode ser um processo moroso e complicado que requer conhecimentos informáticos avançados. O Combo Cleaner é uma ferramenta profissional de remoção automática do malware que é recomendada para se livrar do malware. Descarregue-a clicando no botão abaixo:

DESCARREGAR Combo Cleaner

Ao descarregar qualquer software listado no nosso website, concorda com a nossa Política de Privacidade e Termos de Uso. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Menu rápido:

Como remover malware manualmente?

A remoção manual de malware é uma tarefa complicada - geralmente é melhor permitir que programas antivírus ou anti-malware o façam automaticamente. Para remover este malware, recomendamos utilizar o Combo Cleaner Antivirus para Windows.

Se desejar remover malware manualmente, o primeiro passo é identificar o nome do malware que está a tentar remover. Aqui está um exemplo de um programa suspeito em execução no computador de um utilizador:

Processo de malware em execução no Gestor de Tarefas

Se verificou a lista de programas em execução no seu computador, por exemplo, utilizando o gestor de tarefas, e identificou um programa que parece suspeito, deve continuar com estes passos:

remoção manual de malware passo 1Descarregue um programa chamado Autoruns. Este programa mostra aplicações de arranque automático, o Registo e localizações do sistema de ficheiros:

Aparência da aplicação Autoruns

remoção manual de malware passo 2Reinicie o seu computador em Modo de Segurança:

Utilizadores do Windows XP e Windows 7: Inicie o seu computador em Modo de Segurança. Clique em Iniciar, clique em Encerrar, clique em Reiniciar, clique em OK. Durante o processo de arranque do computador, prima a tecla F8 no teclado várias vezes até ver o menu de Opções Avançadas do Windows e, em seguida, selecione Modo de Segurança com Rede na lista.

Executar o Windows 7 ou Windows XP em Modo de Segurança com Rede

Vídeo que mostra como iniciar o Windows 7 em "Modo de Segurança com Rede":

Utilizadores do Windows 8: Iniciar o Windows 8 em Modo de Segurança com Rede - Vá para o Ecrã Inicial do Windows 8, digite Avançado, nos resultados da pesquisa selecione Definições. Clique em Opções de arranque avançadas, na janela "Definições Gerais do PC" aberta, selecione Arranque avançado.

Clique no botão "Reiniciar agora". O seu computador reiniciará agora no "menu de opções de Arranque Avançado". Clique no botão "Resolução de problemas" e, em seguida, clique no botão "Opções avançadas". No ecrã de opções avançadas, clique em "Definições de arranque".

Clique no botão "Reiniciar". O seu PC reiniciará no ecrã de Definições de Arranque. Prima F5 para arrancar em Modo de Segurança com Rede.

Executar o Windows 8 em Modo de Segurança com Rede

Vídeo que mostra como iniciar o Windows 8 em "Modo de Segurança com Rede":

Utilizadores do Windows 10: Clique no logótipo do Windows e selecione o ícone de Energia. No menu aberto, clique em "Reiniciar" enquanto mantém premida a tecla "Shift" no teclado. Na janela "escolha uma opção", clique em "Resolução de problemas" e, em seguida, selecione "Opções avançadas".

No menu de opções avançadas, selecione "Definições de Arranque" e clique no botão "Reiniciar". Na janela seguinte, deve clicar no botão "F5" no teclado. Isto reiniciará o seu sistema operativo em modo de segurança com rede.

Executar o Windows 10 em Modo de Segurança com Rede

Vídeo que mostra como iniciar o Windows 10 em "Modo de Segurança com Rede":

remoção manual de malware passo 3Extraia o arquivo descarregado e execute o ficheiro Autoruns.exe.

Extrair o arquivo Autoruns.zip e executar a aplicação Autoruns.exe

remoção manual de malware passo 4Na aplicação Autoruns, clique em "Options" na parte superior e desmarque as opções "Hide Empty Locations" e "Hide Windows Entries". Após este procedimento, clique no ícone "Refresh".

Atualizar os resultados da aplicação Autoruns

remoção manual de malware passo 5Verifique a lista fornecida pela aplicação Autoruns e localize o ficheiro de malware que deseja eliminar.

Deve anotar o seu caminho e nome completos. Note que alguns malwares escondem os nomes dos processos sob nomes de processos legítimos do Windows. Nesta fase, é muito importante evitar remover ficheiros do sistema. Depois de localizar o programa suspeito que deseja remover, clique com o botão direito do rato sobre o seu nome e escolha "Delete".

Eliminar malware no Autoruns

Depois de remover o malware através da aplicação Autoruns (isto garante que o malware não será executado automaticamente no próximo arranque do sistema), deve procurar o nome do malware no seu computador. Certifique-se de ativar os ficheiros e pastas ocultos antes de continuar. Se encontrar o nome do ficheiro do malware, certifique-se de o remover.

Procurar malware e eliminá-lo

Reinicie o seu computador em modo normal. Seguir estes passos deve remover qualquer malware do seu computador. Note que a remoção manual de ameaças requer competências informáticas avançadas. Se não possuir estas competências, deixe a remoção de malware para os programas antivírus e anti-malware.

Estes passos podem não funcionar com infeções de malware avançadas. Como sempre, é melhor prevenir a infeção do que tentar remover o malware mais tarde. Para manter o seu computador seguro, instale as atualizações mais recentes do sistema operativo e utilize software antivírus. Para garantir que o seu computador está livre de infeções de malware, recomendamos analisá-lo com o Combo Cleaner Antivirus para Windows.

Perguntas Frequentes (FAQ)

O meu computador está infetado com o malware REVSTEALER, devo formatar o meu dispositivo de armazenamento para me livrar dele?

Formatar a unidade removerá o REVSTEALER, mas também apagará todos os ficheiros nela contidos. Executar uma ferramenta de segurança respeitável como o Combo Cleaner é o melhor primeiro passo - pode detetar e eliminar o malware sem destruir os seus dados.

Quais são os maiores problemas que o malware REVSTEALER pode causar?

O REVSTEALER pode roubar palavras-passe guardadas, cookies de navegador e ficheiros de carteiras de criptomoedas, levando à apropriação de contas e a perdas financeiras. Também visa contas de jogos em plataformas como o Steam e o Roblox, que os cibercriminosos revendem em mercados clandestinos.

Através dos seus módulos subsequentes, o malware pode redirecionar silenciosamente transações de criptomoedas, minerar moeda digital utilizando o hardware da vítima e encaminhar o tráfego do atacante através da ligação à internet da vítima.

Qual é o objetivo do malware REVSTEALER?

O REVSTEALER foi concebido para roubar credenciais e dados de sessão, com um foco particular em contas de jogos e carteiras de criptomoedas. O seu sistema de módulos extensível também permite aos operadores adicionar capacidades de sequestro da área de transferência, mineração e proxy após a infeção inicial.

Como é que o malware REVSTEALER se infiltrou no meu computador?

O REVSTEALER foi distribuído através de canais do YouTube sequestrados que anunciam cheats de jogos ou menus de mods gratuitos. Clicar nas ligações desses vídeos leva a sites maliciosos onde o payload está disfarçado de programa legítimo, como o Slack ou o qBittorrent.

O Combo Cleaner protege-me de malware?

Sim. O Combo Cleaner pode detetar e remover a maioria do malware conhecido. Como o REVSTEALER utiliza empacotamento VMProtect e técnicas de evasão avançadas, recomenda-se executar uma análise completa do sistema para garantir que nada é ignorado.

Partilhar:

facebook
X (Twitter)
linkedin
copiar link
Tomas Meskauskas

Tomas Meskauskas

Pesquisador especialista em segurança, analista profissional de malware

Sou um apaixonado por segurança e tecnologia de computadores. Tenho experiência de mais de 10 anos a trabalhar em diversas empresas relacionadas à resolução de problemas técnicas e segurança na Internet. Tenho trabalhado como autor e editor para PCrisk desde 2010. Siga-me no Twitter e no LinkedIn para manter-se informado sobre as mais recentes ameaças à segurança on-line.

▼ Mostrar comentários

O portal de segurança PCrisk é fornecido pela empresa RCS LT.

Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.

Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.

Doar