REVSTEALER: El infostealer "fantasma" que apaga tu antivirus y mina criptomonedas sin dejar rastro
Por Fredy Avila
Un malware ejecuta su carga útil, roba credenciales guardadas en el navegador, extrae claves de criptomonedas y desaparece borrando su propio archivo ejecutable. El equipo vuelve a la normalidad, un escaneo rutinario del antivirus marca cero amenazas y todo parece en orden.
Sin embargo, en segundo plano, la máquina ha quedado ciega, sin soporte de parches de seguridad y trabajando a marcha forzada para minar criptomonedas para un tercero.
Investigaciones publicadas por firmas como Elastic Security Labs y Morphisec Threat Labs revelan el modo de operación de REVSTEALER, un information stealer enfocado en entornos Windows cuya sofisticación técnica representa una clara evolución en el ecosistema del cibercrimen.
De recolector de datos a infraestructura persistente
REVSTEALER se identificó inicialmente como una herramienta de robo de información (infostealer). Su objetivo era el estándar en la industria del malware: bases de datos de navegadores, cookies de sesión, credenciales de aplicaciones de mensajería, tokens de Roblox, gestores de contraseñas y wallets de criptomonedas.
Para sortear las protecciones modernas de privacidad de datos, como la App-Bound Encryption de Google Chrome, el malware utiliza una técnica adaptada de proyectos como ElevationKatz. Al invocar el navegador en modo depurador (debugger), lee directamente desde la memoria de la máquina las claves necesarias para descifrar las contraseñas almacenadas.
Una vez completada la exfiltración hacia su servidor de comando y control (C2), REVSTEALER elimina su binario principal. Sin embargo, la investigación de Elastic Security Labs descubrió que el ataque no termina con esa autodestrucción. La operación suele acompañarse de cuatro módulos complementarios que aseguran una presencia persistente:
LockAppHost: Obtiene privilegios elevados para añadir exclusiones de análisis en Microsoft Defender, deshabilita tareas programadas de mantenimiento, detiene servicios de Windows Update y despliega un minero de criptomonedas oculto (XMRig) que consume los recursos de la máquina.
WinUpdate: Monitorea el portapapeles del sistema para interceptar y reemplazar direcciones de monederos de criptomonedas al momento en que el usuario intenta realizar una transferencia.
SoftManager: Transforma el equipo infectado en un nodo de red (proxy inverso SOCKS5), permitiendo que los atacantes enmascaren su tráfico de red a través de la IP de la víctima.
ProManager: Módulo de monitoreo diseñado para capturar eventos de entrada y desplegar ventanas emergentes falsas (overlays) orientadas a la suplantación de identidad.
Evasión de análisis e infraestructura resiliente
La arquitectura de REVSTEALER está diseñada para evadir la detección automatizada en entornos de prueba (sandboxes) y soluciones Endpoint Detection and Response (EDR):
Evitación de Sandboxes: Antes de ejecutar su carga útil, realiza una verificación del entorno. Si detecta menos de 2 GB de RAM, un número reducido de núcleos de CPU, nombres de host asociados a analistas de seguridad o configuraciones regionales pertenecientes a países de la CEI (Comunidad de Estados Independientes), el proceso se detiene inmediatamente.
Llamadas del sistema indirectas (Indirect Syscalls): En lugar de importar funciones del sistema mediante la tabla de importación habitual (IAT), resuelve las funciones dinámicamente en tiempo de ejecución. Esto le permite realizar llamadas directas al kernel de Windows y eludir los ganchos (hooks) que los antivirus colocan en el espacio de usuario.
Resiliencia C2 mediante Blockchain: Si el servidor de comando y control principal cae o es dado de baja, el malware consulta un contrato inteligente alojado en la red Polygon para obtener la dirección IP de respaldo, lo que dificulta la interrupción de la infraestructura por parte de las autoridades.
Vectores de distribución: El gancho de la ingeniería social
Para alcanzar a sus víctimas, las campañas de REVSTEALER apalancan principalmente la ingeniería social. Según reportes técnicos, los vectores de entrada más comunes incluyen:
Canales de YouTube secuestrados: Vídeos generados por IA que promocionan supuestos "trucos", cheats o parches no oficiales para videojuegos populares.
Repositorios maliciosos en GitHub: Proyectos que prometen acceso gratuito a herramientas de software comercial o modelos de inteligencia artificial (como ejecutables falsos tipo "Claude Desktop Free").
Recomendaciones de mitigación y respuesta
Frente a amenazas que desactivan deliberadamente las herramientas de seguridad del sistema operativo, las estrategias habituales de análisis posterior pueden resultar insuficientes.
Verificación directa de servicios: No basta con revisar el panel de control de seguridad. Es necesario validar desde las herramientas de administración (
services.msco PowerShell) que Microsoft Defender y los servicios de Windows Update permanezcan activos y en ejecución automática.Revisión de exclusiones: Inspectores de TI y administradores de sistemas deben auditar periódicamente las reglas de exclusión configuradas en el antivirus del sistema para detectar carpetas marcadas sin autorización.
Gestión de credenciales y sesiones: Si se confirma una infección por un infostealer, el restablecimiento de contraseñas debe realizarse obligatoriamente desde un dispositivo no comprometido. Además, es imprescindible cerrar todas las sesiones activas de servicios web y cuentas de usuario, ya que el robo de cookies permite omitir la autenticación de doble factor (2FA).
Principio de menor privilegio: Evitar el uso diario de cuentas con derechos de administrador local. La mayoría de los módulos de modificación del registro y detención de servicios requieren privilegios elevados para alterar el sistema.
Fuentes:
The hacker news: Four REVSTEALER-Linked Modules Disable Windows Update and Defender to Run a Crypto Miner.
CyberInsider: New RevStealer malware spreads as fake Claude Opus 5 desktop app.
