Elastic Security Labs heeft vier niet eerder gerapporteerde programma’s gedocumenteerd die verband houden met REVSTEALER, een opkomende Windows-informatiesteler, die op een geïnfecteerde machine blijven staan nadat de diefstal zichzelf heeft verwijderd.
Een van hen schakelt Windows Update en Microsoft Defender uit voordat hij een cryptocurrency-miner draait.
Het bedrijf noemde de vier programma’s ProManager, WinUpdate, SoftManagerEn LockAppHost en publiceerde de bevindingen op 2 september, samen met een technisch witboek. REVSTEALER wordt in ieder geval sinds februari 2026 als commerciële infostealer verkocht, toen het eerste monster voor het eerst werd gedetecteerd op VirusTotal.
De core stealer exfiltreert browserwachtwoorden en cookies, cryptocurrency-portefeuilles, gamingaccounts, berichtgegevens en bestanden, rapporteert vervolgens “voltooid” aan de server, verwijdert zichzelf en laat geen persistentie achter. De vier nieuw gedocumenteerde programma’s werken anders. Elk installeert zichzelf in het gebruikersprofiel en blijft daar.
Elastic heeft de vier programma’s uit hetzelfde onderzoek als REVSTEALER teruggevonden en ontdekte dat ze dezelfde bouwvaardigheden delen, inclusief dezelfde packer, runtime-functieresolutie en het gebruik van Polygon smart contracts voor back-upconfiguratie.
De core stealer kan ook extra uitvoerbare bestanden downloaden en uitvoeren via de opdrachtregel. Elastic meldde niet dat een van de vier op een live REVSTEALER-host werd afgeleverd, dus de verbinding berust op gedeelde code en onderzoekscontext in plaats van op een waargenomen overdracht.
Het bedrijf beschrijft de componenten als een “activiteitenset” en merkt op dat het afzonderlijke uitvoerbare bestanden zijn en geen plug-ins die in de stealer zelf zijn geladen.
Wat elk programma doet, in het verhaal van Elastic:
| ProManager | Steelt portemonneebestanden en browserportemonnee-extensies, geeft door aanvallers gecontroleerde inhoud weer in het venster van een portemonnee-applicatie en registreert wachtwoorden die zijn getypt of geplakt in velden die worden geïdentificeerd als wachtwoord- of wachtwoordzininvoer | Register Run-sleutel |
| WinUpdate | Bekijkt het klembord, vervangt gekopieerde cryptocurrency-adressen door die van de aanvaller en verzamelt tekst die lijkt op een herstelzin voor een portemonnee | Geplande taak, met een Registry Run-sleutel als reserve |
| SoftManager | Verandert de machine in een omgekeerde proxy die het netwerkverkeer van de aanvaller via de verbinding van het slachtoffer leidt | Aanmeldingsscript, geplande taak of Register Run-sleutel |
| LockAppHost | Voert een cryptocurrency-miner uit met beheerdersrechten na het uitschakelen van Windows Update en het uitsluiten van mappen van Microsoft Defender | Register Run-sleutel of een service |
LockAppHost is de meest disruptieve van de vier. Om beheerdersrechten te verkrijgen, maakt het misbruik van de Windows CMSTP-tool en valt terug op een standaard prompt voor uitbreiding als dat mislukt.
Eenmaal verhoogd, voegt het Microsoft Defender-uitsluitingen toe voor algemene mappen en bestandstypen, schakelt het vijf Windows Update-services uit, schakelt het elf geplande updatetaken en twee malwareverwijderingstaken uit, en verbergt het vervolgens een mijnwerker binnen legitieme Windows-processen. De veranderingen die het aanbrengt om de verdediging van de machine te verzwakken, blijven bestaan nadat de mijnwerker is gevonden.
ProManager richt zich op gebruikers van desktop-cryptocurrency-wallets. Omdat de meeste van deze portemonnees zijn gebouwd met het Electron-framework, leest ProManager de opgeslagen positie van het portemonnee-venster en opent het door de aanvaller aangeleverde inhoud die zo groot en gepositioneerd is dat deze over de echte portemonnee heen ligt, zonder het portemonnee-programma zelf aan te raken.
Een apart deel van de module registreert wat de gebruiker typt in wachtwoord- en wachtwoordzinvelden, inclusief waarden die vanaf het klembord zijn geplakt.
Voordat de modules ooit arriveren, werpt REVSTEALER een breed net uit. Het verzamelt browserwachtwoorden en cookies; bestanden van meer dan 50 cryptocurrency-wallets en een groot aantal portemonnee-browserextensies; sessiegegevens van Telegram en andere berichtenclients; VPN- en FTP-configuratie; de Windows Credential Manager; wachtwoordbeheerders; en geselecteerde documenten.
Voor sommige spelplatforms gaat het verder. Het decodeert de opgeslagen Roblox-sessiecookie, waardoor een aanvaller het account zonder wachtwoord kan overnemen.
Om inloggegevens te verkrijgen die Chrome beschermt met app-gebonden versleuteling, start REVSTEALER de browser in een debugger en leest de decoderingssleutel uit het geheugen. Dit is geen nieuwe techniek en ook niet uniek voor REVSTEALER.

Elastic zei dat het waarschijnlijk was overgenomen van het openbare ElevationKatz-project en in maart 2026 ook werd gebruikt door een andere stealer, VoidStealer. Gen Digital, dat VoidStealer analyseerde, beschreef het als de eerste infostealer die de techniek in het wild gebruikte.
REVSTEALER bereikt slachtoffers voornamelijk via vals spel. Elastic identificeerde minstens zeventien YouTube-kanalen, waarvan er vele waren gekaapt van hun oorspronkelijke eigenaren, die twee cheatwebsites promootten met behulp van korte, door AI gegenereerde video’s.
De malware is ook verpakt als illegale of nagebootste software, waaronder een valse “Claude Opus 5 Free Desktop”-applicatie die Morphisec op 31 augustus documenteerde. Die applicatie kopieerde de merknaam van Anthropic, en er zijn geen aanwijzingen dat Anthropic zelf gecompromitteerd was. De detectieregel van Elastic kwam het afgelopen jaar overeen met ongeveer 4.700 voorbeelden op VirusTotal, een telling van bestanden in plaats van bevestigde infecties.

REVSTEALER is gebouwd om analyse te weerstaan. Het scoort de machine op tien sandbox-controles en stopt als het totaal te hoog is, en het wordt beëindigd op systemen die zijn ingesteld op een van de tien talen die in Rusland en Centraal-Azië worden gebruikt.
Het lost Windows-functies op zonder een normale importtabel en roept de kernel op via indirecte systeemaanroepen om de hooks te omzeilen die door beveiligingsproducten zijn geïnstalleerd. Als de hoofdopdrachtserver onbereikbaar is, leest deze een back-upadres uit een slim contract op de Polygon-blockchain, een verwijderingsbestendige methode die bekend staat als EtherHiding.
Uitgepakte builds tonen ook een verificatievenster waarin om een willekeurige code van zes tekens wordt gevraagd voordat deze wordt uitgevoerd, een poort tegen geautomatiseerde analyse die Elastic vergelijkt met Lumma Stealer en AuraStealer.
Om het risico op infectie te verminderen, vermijd het downloaden van “gratis” of niet-officiële versies van betaalde AI-tools en game-cheats, en installeer Claude alleen via de officiële kanalen van Anthropic.
Elastic heeft YARA-regels en gedragsregels gepubliceerd en een reeks indicatoren voor detectie en blokkering. Het openbare YARA-bestand omvat de core stealer en de ProManager-, SoftManager- en WinUpdate-modules, maar bevat geen regel voor LockAppHost, de mining-module.
Omdat de core stealer zichzelf verwijdert, kan een infectie compleet lijken terwijl de modules blijven draaien. Waar LockAppHost is uitgevoerd, moeten hulpverleners de Windows Update-services en geplande taken die zijn uitgeschakeld opnieuw inschakelen, de toegevoegde Microsoft Defender-uitsluitingen verwijderen en zoeken naar een mijnwerker die verborgen is in een opgeschort exemplaar van nslookup.exe of svchost.exe.
Omdat de dief sessiecookies en de Chrome App-Bound Encryption-sleutel gebruikt, moeten getroffen gebruikers wachtwoorden wijzigen en actieve sessies op hun accounts beëindigen in plaats van aan te nemen dat het opnieuw instellen van het wachtwoord voldoende is.
Geselecteerde indicatoren van compromis:
- SHA-256: adc4aa652965396b52e79435ca54987ae9eb21bf5e67de5e9461b09655165ee4 (REVSTEALER)
- SHA-256: 13d7237d7289e67c2d806a65d52580b453ce4987acbe2c4c4d04833f55ebccfa (ProManager)
- SHA-256: 7c08cf409194056a8517865e5d3433d1499bb8262263b55b49b8b07d9d182fcb (WinUpdate)
- SHA-256: 14b2ac356ed75d10ef40bbaa48e7dd9fff7de9719c2a43ad123fe843dd4e4e2 (SoftManager)
- SHA-256: c66d2b77b9e85c53391891212413ad9a99eb66f4b11c6a431e78884a5b2651e5 (LockAppHost)
- Domein: monitor5.roast-core85(.)klik (REVSTEALER C2)
- Domein: config.hubdisplay(.)lol (ProManager C2)
- Domein: health.journal-metric(.)lol (WinUpdate C2)
- Domein: metrisch.gardenpark(.)klik (SoftManager C2)
Gen Threat Labs heeft REVSTEALER voor het eerst gedocumenteerd in juli. Het rapport en het witboek van Elastic vormen het volledigere publieke verslag van de malware tot nu toe.