REVSTEALER : analyse d'un infostealer émergent avec dead drop Polygon et modules C2
🔍 Contexte Publié le 2 septembre 2026 par Elastic Security Labs (auteurs : Daniel Stepanic, Salim Bitam, Jia Yu Chan), cet article présente une analyse technique détaillée de REVSTEALER, un infostealer émergent suivi sous la référence interne REF2859. Gen Threat Labs avait déjà couvert ce malware plus tôt dans l’été 2026. 📦 Distribution et vecteur d’attaque REVSTEALER est distribué principalement via ingénierie sociale ciblant les joueurs, notamment : 17 chaînes YouTube compromises promouvant de faux cheats et mod menus via des vidéos générées par IA Domaines malveillants associés : elitecheatsx[.]live et resight-cheats[.]net Usurpation de logiciels légitimes (Slack, qBittorrent, Steel Series GG, Blender) pour des campagnes multi-thèmes ~4 700 échantillons identifiés sur VirusTotal via Retrohunt YARA sur un an Majorité des samples packés avec VMProtect ⚙️ Fonctionnalités principales Anti-analyse Système de scoring sandbox (10 vérifications pondérées) : si score ≥ 7, auto-terminaison Vérifications : nombre de cœurs CPU, RAM, GPU/PCI vendor, uptime, CPUID, virtualisation, Media Foundation, liste de processus/usernames bloqués, timing checks Exclusion CIS : vérification de la langue système et du layout clavier via hash FNV-1a ; terminaison si locale CIS détectée Syscalls indirects, API hashing, chiffrement de chaînes, contournement des hooks user-mode, gestion d’exceptions personnalisée Watermarking de payload : jeton de 16 octets en fin de fichier, fenêtre de vérification à 6 caractères (similaire à LummaStealer/AuraStealer) Collecte de credentials 225 identifiants d’extensions Chromium (wallets crypto, gestionnaires de mots de passe) 51 applications wallet standalone Clients de messagerie, VPN, FTP, OBS Studio, Windows Sticky Notes, applications 2FA Bypass App-Bound Encryption (ABE) : lancement du navigateur sous contrôle débogueur, hardware breakpoint pour lire la clé déchiffrée en mémoire (inspiré de ElevationKatz/ChromeKatz) Collecte de documents, fichiers de configuration, données clipboard, screenshot, liste de processus, applications installées Plateformes gaming ciblées Battle.net, EA Desktop, Steam, Roblox (via CryptUnprotectData), Minecraft (multiples launchers) Dead drop Polygon (EtherHiding) Chaque build contient une adresse C2 primaire et une adresse de smart contract Polygon En cas d’indisponibilité du C2 primaire : interrogation de jusqu’à 5 endpoints JSONRPC Polygon publics, déchiffrement AES d’un C2 de fallback 🧩 Quatre modules C2 additionnels Module Capacité ProManager Vol de wallets/extensions, overlays de phishing, capture d’input, livraison de payload WinUpdate Remplacement d’adresses crypto dans le clipboard, vol de mnémoniques SoftManager Proxy SOCKS5 inversé, accès backconnect via WebSocket chiffré LockAppHost Déploiement XMRig, suspension de concurrents, persistance Tous les modules partagent : configuration obfusquée, protection VMProtect, dead drops Polygon. ...