🔍 Contexte

PubliĂ© le 2 septembre 2026 par Elastic Security Labs (auteurs : Daniel Stepanic, Salim Bitam, Jia Yu Chan), cet article prĂ©sente une analyse technique dĂ©taillĂ©e de REVSTEALER, un infostealer Ă©mergent suivi sous la rĂ©fĂ©rence interne REF2859. Gen Threat Labs avait dĂ©jĂ  couvert ce malware plus tĂŽt dans l’Ă©tĂ© 2026.

📩 Distribution et vecteur d’attaque

REVSTEALER est distribué principalement via ingénierie sociale ciblant les joueurs, notamment :

  • 17 chaĂźnes YouTube compromises promouvant de faux cheats et mod menus via des vidĂ©os gĂ©nĂ©rĂ©es par IA
  • Domaines malveillants associĂ©s : elitecheatsx[.]live et resight-cheats[.]net
  • Usurpation de logiciels lĂ©gitimes (Slack, qBittorrent, Steel Series GG, Blender) pour des campagnes multi-thĂšmes
  • ~4 700 Ă©chantillons identifiĂ©s sur VirusTotal via Retrohunt YARA sur un an
  • MajoritĂ© des samples packĂ©s avec VMProtect

⚙ FonctionnalitĂ©s principales

Anti-analyse

  • SystĂšme de scoring sandbox (10 vĂ©rifications pondĂ©rĂ©es) : si score ≄ 7, auto-terminaison
  • VĂ©rifications : nombre de cƓurs CPU, RAM, GPU/PCI vendor, uptime, CPUID, virtualisation, Media Foundation, liste de processus/usernames bloquĂ©s, timing checks
  • Exclusion CIS : vĂ©rification de la langue systĂšme et du layout clavier via hash FNV-1a ; terminaison si locale CIS dĂ©tectĂ©e
  • Syscalls indirects, API hashing, chiffrement de chaĂźnes, contournement des hooks user-mode, gestion d’exceptions personnalisĂ©e
  • Watermarking de payload : jeton de 16 octets en fin de fichier, fenĂȘtre de vĂ©rification Ă  6 caractĂšres (similaire Ă  LummaStealer/AuraStealer)

Collecte de credentials

  • 225 identifiants d’extensions Chromium (wallets crypto, gestionnaires de mots de passe)
  • 51 applications wallet standalone
  • Clients de messagerie, VPN, FTP, OBS Studio, Windows Sticky Notes, applications 2FA
  • Bypass App-Bound Encryption (ABE) : lancement du navigateur sous contrĂŽle dĂ©bogueur, hardware breakpoint pour lire la clĂ© dĂ©chiffrĂ©e en mĂ©moire (inspirĂ© de ElevationKatz/ChromeKatz)
  • Collecte de documents, fichiers de configuration, donnĂ©es clipboard, screenshot, liste de processus, applications installĂ©es

Plateformes gaming ciblées

  • Battle.net, EA Desktop, Steam, Roblox (via CryptUnprotectData), Minecraft (multiples launchers)

Dead drop Polygon (EtherHiding)

  • Chaque build contient une adresse C2 primaire et une adresse de smart contract Polygon
  • En cas d’indisponibilitĂ© du C2 primaire : interrogation de jusqu’Ă  5 endpoints JSONRPC Polygon publics, dĂ©chiffrement AES d’un C2 de fallback

đŸ§© Quatre modules C2 additionnels

Module Capacité
ProManager Vol de wallets/extensions, overlays de phishing, capture d’input, livraison de payload
WinUpdate Remplacement d’adresses crypto dans le clipboard, vol de mnĂ©moniques
SoftManager Proxy SOCKS5 inversé, accÚs backconnect via WebSocket chiffré
LockAppHost Déploiement XMRig, suspension de concurrents, persistance

Tous les modules partagent : configuration obfusquée, protection VMProtect, dead drops Polygon.

🎯 Type d’article

Publication de recherche technique Ă  visĂ©e CTI, accompagnĂ©e d’un whitepaper, d’un script IDAPython de dĂ©chiffrement de chaĂźnes, de rĂšgles YARA, de rĂšgles de dĂ©tection/prĂ©vention et d’IOCs exportables.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1566 — Phishing (Initial Access)
  • T1204.002 — User Execution: Malicious File (Execution)
  • T1555.003 — Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
  • T1115 — Clipboard Data (Collection)
  • T1113 — Screen Capture (Collection)
  • T1082 — System Information Discovery (Discovery)
  • T1083 — File and Directory Discovery (Discovery)
  • T1070.004 — Indicator Removal: File Deletion (Defense Evasion)
  • T1497.003 — Virtualization/Sandbox Evasion: Time Based Checks (Defense Evasion)
  • T1497 — Virtualization/Sandbox Evasion (Defense Evasion)
  • T1102.001 — Web Service: Dead Drop Resolver (Command and Control)
  • T1020 — Automated Exfiltration (Exfiltration)
  • T1106 — Native API (Execution)
  • T1496 — Resource Hijacking (Impact)
  • T1090.001 — Proxy: Internal Proxy (Command and Control)
  • T1027 — Obfuscated Files or Information (Defense Evasion)

IOC

  • Domaines : elitecheatsx.live — VT · URLhaus · ThreatFox
  • Domaines : resight-cheats.net — VT · URLhaus · ThreatFox
  • Domaines : polygon.iwmukj.xyz — VT · URLhaus · ThreatFox
  • Domaines : polygon.mnyhgxda.xyz — VT · URLhaus · ThreatFox
  • Domaines : static4.livelab.one — VT · URLhaus · ThreatFox
  • Domaines : monitor5.roast-core85.click — VT · URLhaus · ThreatFox
  • Domaines : config.hubdisplay.lol — VT · URLhaus · ThreatFox
  • Domaines : health.journal-metric.lol — VT · URLhaus · ThreatFox
  • Domaines : metric.gardenpark.click — VT · URLhaus · ThreatFox
  • SHA256 : 8b33e0f32c42a317e3d9cd67d5a6dc68e91a6cf9dd44742162858e7d83cf2073 — VT · MalwareBazaar
  • SHA256 : bd97d5cab2d09b001d1b9e08890bce1a2b2cf8542a4b31c86b2def59328cafb2 — VT · MalwareBazaar
  • SHA256 : 1617552169df805405b1bb70f742d6eac5af342f31c6e39ff6b9613bd2392354 — VT · MalwareBazaar
  • SHA256 : 4c897108e8e793d6904110928c996815c302d6975c9bc61162149e855a963d50 — VT · MalwareBazaar
  • SHA256 : adc4aa652965396b52e79435ca54987ae9eb21bf5e67de5e9461b09655165ee4 — VT · MalwareBazaar
  • SHA256 : 14b2ac356ed75d10ef40bbaaa48e7dd9fff7de9719c2a43ad123fe843dd4e4e2 — VT · MalwareBazaar
  • SHA256 : 7c08cf409194056a8517865e5d3433d1499bb8262263b55b49b8b07d9d182fcb — VT · MalwareBazaar
  • SHA256 : 13d7237d7289e67c2d806a65d52580b453ce4987acbe2c4c4d04833f55ebccfa — VT · MalwareBazaar
  • SHA256 : c66d2b77b9e85c53391891212413ad9a99eb66f4b11c6a431e78884a5b2651e5 — VT · MalwareBazaar
  • Fichiers : SteelSeriesGG.exe
  • Fichiers : slack.exe
  • Fichiers : qBittorrent.exe
  • Fichiers : resightloader.exe
  • Fichiers : SoftManager72fb
  • Fichiers : WinUpdate60e3a3
  • Fichiers : ProManagerServi
  • Fichiers : LockAppHost14a0
  • Fichiers : Windows.Trojan.RevStealer.yar
  • Chemins : %LOCALAPPDATA%\Battle.net\Battle.net.config
  • Chemins : %APPDATA%\Battlestate Games\BsgLauncher\settings
  • Chemins : %LOCALAPPDATA%\Electronic Arts\EA Desktop\*.ini
  • Chemins : %LOCALAPPDATA%\Roblox\LocalStorage\RobloxCookies.dat
  • Chemins : %LOCALAPPDATA%\Steam\local.vdf
  • Chemins : %LOCALAPPDATA%\Steam\loginusers.vdf
  • Chemins : %USERPROFILE%\intentlauncher\launcherconfig
  • Chemins : %USERPROFILE%\.lunarclient\settings\game\accounts.json
  • Chemins : %APPDATA%\.minecraft\TlauncherProfiles.json
  • Chemins : %APPDATA%\.feather\accounts.json
  • Chemins : %APPDATA%\.minecraft\meteor-client\accounts.nbt
  • Chemins : %APPDATA%\.minecraft\Impact\alts.json
  • Chemins : %APPDATA%\Badlion Client\accounts.json
  • Chemins : %APPDATA%\.minecraft\launcher_accounts.json
  • Chemins : %APPDATA%\.minecraft\launcher_profiles_microsoft_store.json

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 10 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • REVSTEALER (stealer)
  • ProManager (other)
  • WinUpdate (other)
  • SoftManager (other)
  • LockAppHost (other)
  • XMRig (other)
  • VMProtect (tool)
  • LummaStealer (stealer)
  • AuraStealer (stealer)

🟱 Indice de vĂ©rification factuelle : 90/100 (haute)

  • ✅ elastic.co — source reconnue (liste interne) (20pts)
  • ✅ 17560 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 42 IOCs dont des hashes (15pts)
  • ✅ 6/6 IOCs confirmĂ©s (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 16 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

IOCs confirmés externellement :

  • 8b33e0f32c42a317
 (sha256) → VT (35/76 dĂ©tections)
  • bd97d5cab2d09b00
 (sha256) → VT (42/76 dĂ©tections)
  • 1617552169df8054
 (sha256) → VT (41/76 dĂ©tections)
  • elitecheatsx.live (domain) → VT (6/89 dĂ©tections)
  • resight-cheats.net (domain) → VT (16/89 dĂ©tections)

🔗 Source originale : https://www.elastic.co/security-labs/threat-command/revstealer-credential-harvesting-infostealer