كشفت Elastic Security Labs عن أربع برامج جديدة مرتبطة ببرمجية REVSTEALER، وهي أداة سرقة معلومات ناشئة تستهدف أنظمة ويندوز. على عكس النسخة الأساسية التي تحذف نفسها بعد جمع كلمات المرور وملفات المحافظ الرقمية وبيانات الجلسات، فإن هذه الوحدات تبقى على الجهاز المصاب وتنفذ وظائف إضافية. الوحدات الأربعة هي: ProManager، WinUpdate، SoftManager، LockAppHost، وكل منها يعمل بشكل مستقل ويزرع نفسه داخل ملف تعريف المستخدم.
وظائف الوحدات الجديدة
- ProManager: يسرق ملفات المحافظ الرقمية وملحقات المتصفح الخاصة بها، ويعرض محتوى مزيف فوق نافذة المحفظة الأصلية، كما يسجل كلمات المرور والعبارات السرية المدخلة.
- WinUpdate: يراقب الحافظة ويستبدل عناوين المحافظ المنسوخة بعناوين المهاجم، ويجمع نصوصاً تبدو كعبارات استعادة.
- SoftManager: يحول الجهاز إلى وكيل عكسي يمرر حركة مرور المهاجم عبر اتصال الضحية.
- LockAppHost: الأكثر خطورة، إذ يعطل خدمات Windows Update ويضيف استثناءات في Microsoft Defender قبل تشغيل مُعدّن عملات رقمية بصلاحيات إدارية.
آلية عمل LockAppHost
لاكتساب صلاحيات إدارية، يستغل الوحدة أداة CMSTP الخاصة بويندوز، وإذا فشلت يلجأ إلى نافذة رفع الصلاحيات التقليدية. بعد ذلك:
- يعطل 5 خدمات تحديث ويندوز و11 مهمة مجدولة للتحديث، إضافة إلى مهمتين لإزالة البرمجيات الخبيثة.
- يضيف استثناءات في Defender لمجلدات وأنواع ملفات شائعة.
- يخفي المُعدّن داخل عمليات شرعية مثل nslookup.exe أو svchost.exe. التغييرات التي يجريها تبقى حتى بعد اكتشاف المُعدّن، ما يضعف دفاعات النظام بشكل دائم.
طرق الانتشار والتقنيات المستخدمة
REVSTEALER ينتشر أساساً عبر إغراءات “غش الألعاب”، حيث رصدت Elastic ما لا يقل عن 17 قناة يوتيوب مروّجة لمواقع مشبوهة باستخدام مقاطع قصيرة مولدة بالذكاء الاصطناعي. كما تم توزيعه في صورة برامج مزيفة مثل تطبيق “Claude Opus 5 Free Desktop”. البرمجية تستخدم تقنيات متقدمة لتجنب التحليل:
- التحقق من بيئة التشغيل عبر 10 اختبارات ضد صناديق الرمل.
- التوقف عن العمل إذا كان النظام مضبوطاً على لغات روسيا وآسيا الوسطى.
- استدعاء وظائف ويندوز عبر طرق غير مباشرة لتجاوز أدوات الحماية.
- استخدام عقود ذكية على شبكة Polygon لتخزين عناوين بديلة لخوادم التحكم، وهي تقنية تعرف باسم EtherHiding.
مؤشرات الاختراق
- SHA-256: عينات متعددة مثل adc4aa652965… (REVSTEALER)، 13d7237d7289… (ProManager)، c66d2b77b9e8… (LockAppHost).نطاقات خبيثة: مثل monitor5.roast-core85[.]click (REVSTEALER C2)، config.hubdisplay[.]lol (ProManager)، metric.gardenpark[.]click (SoftManager).
- سلوكيات مشبوهة: تعطيل تحديث ويندوز، إضافة استثناءات في Defender، تشغيل عمليات غير طبيعية مرتبطة بـ nslookup أو svchost.
توصيات أمنية
- تجنب تحميل نسخ مجانية أو غير رسمية من أدوات الذكاء الاصطناعي أو برامج الغش للألعاب.
- تثبيت التطبيقات مثل Claude فقط من القنوات الرسمية لشركة Anthropic.
- إعادة تفعيل خدمات تحديث ويندوز والمهام المجدولة إذا تم تعطيلها.
- إزالة الاستثناءات التي أضافها LockAppHost في Defender.
- تغيير كلمات المرور وإنهاء الجلسات النشطة، نظراً لأن REVSTEALER يستخرج ملفات تعريف الارتباط ومفاتيح التشفير من المتصفح.





























