đ Contexte
PubliĂ© le 2 septembre 2026 par Elastic Security Labs (auteurs : Daniel Stepanic, Salim Bitam, Jia Yu Chan), cet article prĂ©sente une analyse technique dĂ©taillĂ©e de REVSTEALER, un infostealer Ă©mergent suivi sous la rĂ©fĂ©rence interne REF2859. Gen Threat Labs avait dĂ©jĂ couvert ce malware plus tĂŽt dans l’Ă©tĂ© 2026.
đŠ Distribution et vecteur d’attaque
REVSTEALER est distribué principalement via ingénierie sociale ciblant les joueurs, notamment :
- 17 chaßnes YouTube compromises promouvant de faux cheats et mod menus via des vidéos générées par IA
- Domaines malveillants associés :
elitecheatsx[.]liveetresight-cheats[.]net - Usurpation de logiciels légitimes (Slack, qBittorrent, Steel Series GG, Blender) pour des campagnes multi-thÚmes
- ~4 700 échantillons identifiés sur VirusTotal via Retrohunt YARA sur un an
- Majorité des samples packés avec VMProtect
âïž FonctionnalitĂ©s principales
Anti-analyse
- SystÚme de scoring sandbox (10 vérifications pondérées) : si score ℠7, auto-terminaison
- VĂ©rifications : nombre de cĆurs CPU, RAM, GPU/PCI vendor, uptime, CPUID, virtualisation, Media Foundation, liste de processus/usernames bloquĂ©s, timing checks
- Exclusion CIS : vérification de la langue systÚme et du layout clavier via hash FNV-1a ; terminaison si locale CIS détectée
- Syscalls indirects, API hashing, chiffrement de chaĂźnes, contournement des hooks user-mode, gestion d’exceptions personnalisĂ©e
- Watermarking de payload : jeton de 16 octets en fin de fichier, fenĂȘtre de vĂ©rification Ă 6 caractĂšres (similaire Ă LummaStealer/AuraStealer)
Collecte de credentials
- 225 identifiants d’extensions Chromium (wallets crypto, gestionnaires de mots de passe)
- 51 applications wallet standalone
- Clients de messagerie, VPN, FTP, OBS Studio, Windows Sticky Notes, applications 2FA
- Bypass App-Bound Encryption (ABE) : lancement du navigateur sous contrÎle débogueur, hardware breakpoint pour lire la clé déchiffrée en mémoire (inspiré de ElevationKatz/ChromeKatz)
- Collecte de documents, fichiers de configuration, données clipboard, screenshot, liste de processus, applications installées
Plateformes gaming ciblées
- Battle.net, EA Desktop, Steam, Roblox (via
CryptUnprotectData), Minecraft (multiples launchers)
Dead drop Polygon (EtherHiding)
- Chaque build contient une adresse C2 primaire et une adresse de smart contract Polygon
- En cas d’indisponibilitĂ© du C2 primaire : interrogation de jusqu’Ă 5 endpoints JSONRPC Polygon publics, dĂ©chiffrement AES d’un C2 de fallback
đ§© Quatre modules C2 additionnels
| Module | Capacité |
|---|---|
| ProManager | Vol de wallets/extensions, overlays de phishing, capture d’input, livraison de payload |
| WinUpdate | Remplacement d’adresses crypto dans le clipboard, vol de mnĂ©moniques |
| SoftManager | Proxy SOCKS5 inversé, accÚs backconnect via WebSocket chiffré |
| LockAppHost | Déploiement XMRig, suspension de concurrents, persistance |
Tous les modules partagent : configuration obfusquée, protection VMProtect, dead drops Polygon.
đŻ Type d’article
Publication de recherche technique Ă visĂ©e CTI, accompagnĂ©e d’un whitepaper, d’un script IDAPython de dĂ©chiffrement de chaĂźnes, de rĂšgles YARA, de rĂšgles de dĂ©tection/prĂ©vention et d’IOCs exportables.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1566 â Phishing (Initial Access)
- T1204.002 â User Execution: Malicious File (Execution)
- T1555.003 â Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
- T1115 â Clipboard Data (Collection)
- T1113 â Screen Capture (Collection)
- T1082 â System Information Discovery (Discovery)
- T1083 â File and Directory Discovery (Discovery)
- T1070.004 â Indicator Removal: File Deletion (Defense Evasion)
- T1497.003 â Virtualization/Sandbox Evasion: Time Based Checks (Defense Evasion)
- T1497 â Virtualization/Sandbox Evasion (Defense Evasion)
- T1102.001 â Web Service: Dead Drop Resolver (Command and Control)
- T1020 â Automated Exfiltration (Exfiltration)
- T1106 â Native API (Execution)
- T1496 â Resource Hijacking (Impact)
- T1090.001 â Proxy: Internal Proxy (Command and Control)
- T1027 â Obfuscated Files or Information (Defense Evasion)
IOC
- Domaines :
elitecheatsx.liveâ VT · URLhaus · ThreatFox - Domaines :
resight-cheats.netâ VT · URLhaus · ThreatFox - Domaines :
polygon.iwmukj.xyzâ VT · URLhaus · ThreatFox - Domaines :
polygon.mnyhgxda.xyzâ VT · URLhaus · ThreatFox - Domaines :
static4.livelab.oneâ VT · URLhaus · ThreatFox - Domaines :
monitor5.roast-core85.clickâ VT · URLhaus · ThreatFox - Domaines :
config.hubdisplay.lolâ VT · URLhaus · ThreatFox - Domaines :
health.journal-metric.lolâ VT · URLhaus · ThreatFox - Domaines :
metric.gardenpark.clickâ VT · URLhaus · ThreatFox - SHA256 :
8b33e0f32c42a317e3d9cd67d5a6dc68e91a6cf9dd44742162858e7d83cf2073â VT · MalwareBazaar - SHA256 :
bd97d5cab2d09b001d1b9e08890bce1a2b2cf8542a4b31c86b2def59328cafb2â VT · MalwareBazaar - SHA256 :
1617552169df805405b1bb70f742d6eac5af342f31c6e39ff6b9613bd2392354â VT · MalwareBazaar - SHA256 :
4c897108e8e793d6904110928c996815c302d6975c9bc61162149e855a963d50â VT · MalwareBazaar - SHA256 :
adc4aa652965396b52e79435ca54987ae9eb21bf5e67de5e9461b09655165ee4â VT · MalwareBazaar - SHA256 :
14b2ac356ed75d10ef40bbaaa48e7dd9fff7de9719c2a43ad123fe843dd4e4e2â VT · MalwareBazaar - SHA256 :
7c08cf409194056a8517865e5d3433d1499bb8262263b55b49b8b07d9d182fcbâ VT · MalwareBazaar - SHA256 :
13d7237d7289e67c2d806a65d52580b453ce4987acbe2c4c4d04833f55ebccfaâ VT · MalwareBazaar - SHA256 :
c66d2b77b9e85c53391891212413ad9a99eb66f4b11c6a431e78884a5b2651e5â VT · MalwareBazaar - Fichiers :
SteelSeriesGG.exe - Fichiers :
slack.exe - Fichiers :
qBittorrent.exe - Fichiers :
resightloader.exe - Fichiers :
SoftManager72fb - Fichiers :
WinUpdate60e3a3 - Fichiers :
ProManagerServi - Fichiers :
LockAppHost14a0 - Fichiers :
Windows.Trojan.RevStealer.yar - Chemins :
%LOCALAPPDATA%\Battle.net\Battle.net.config - Chemins :
%APPDATA%\Battlestate Games\BsgLauncher\settings - Chemins :
%LOCALAPPDATA%\Electronic Arts\EA Desktop\*.ini - Chemins :
%LOCALAPPDATA%\Roblox\LocalStorage\RobloxCookies.dat - Chemins :
%LOCALAPPDATA%\Steam\local.vdf - Chemins :
%LOCALAPPDATA%\Steam\loginusers.vdf - Chemins :
%USERPROFILE%\intentlauncher\launcherconfig - Chemins :
%USERPROFILE%\.lunarclient\settings\game\accounts.json - Chemins :
%APPDATA%\.minecraft\TlauncherProfiles.json - Chemins :
%APPDATA%\.feather\accounts.json - Chemins :
%APPDATA%\.minecraft\meteor-client\accounts.nbt - Chemins :
%APPDATA%\.minecraft\Impact\alts.json - Chemins :
%APPDATA%\Badlion Client\accounts.json - Chemins :
%APPDATA%\.minecraft\launcher_accounts.json - Chemins :
%APPDATA%\.minecraft\launcher_profiles_microsoft_store.json
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 10 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- REVSTEALER (stealer)
- ProManager (other)
- WinUpdate (other)
- SoftManager (other)
- LockAppHost (other)
- XMRig (other)
- VMProtect (tool)
- LummaStealer (stealer)
- AuraStealer (stealer)
đą Indice de vĂ©rification factuelle : 90/100 (haute)
- â elastic.co â source reconnue (liste interne) (20pts)
- â 17560 chars â texte complet (fulltext extrait) (15pts)
- â 42 IOCs dont des hashes (15pts)
- â 6/6 IOCs confirmĂ©s (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- â 16 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
8b33e0f32c42a317âŠ(sha256) â VT (35/76 dĂ©tections)bd97d5cab2d09b00âŠ(sha256) â VT (42/76 dĂ©tections)1617552169df8054âŠ(sha256) â VT (41/76 dĂ©tections)elitecheatsx.live(domain) â VT (6/89 dĂ©tections)resight-cheats.net(domain) â VT (16/89 dĂ©tections)
đ Source originale : https://www.elastic.co/security-labs/threat-command/revstealer-credential-harvesting-infostealer