REVSTEALER : analyse d'un infostealer émergent avec dead drop Polygon et modules C2

🔍 Contexte PubliĂ© le 2 septembre 2026 par Elastic Security Labs (auteurs : Daniel Stepanic, Salim Bitam, Jia Yu Chan), cet article prĂ©sente une analyse technique dĂ©taillĂ©e de REVSTEALER, un infostealer Ă©mergent suivi sous la rĂ©fĂ©rence interne REF2859. Gen Threat Labs avait dĂ©jĂ  couvert ce malware plus tĂŽt dans l’étĂ© 2026. 📩 Distribution et vecteur d’attaque REVSTEALER est distribuĂ© principalement via ingĂ©nierie sociale ciblant les joueurs, notamment : 17 chaĂźnes YouTube compromises promouvant de faux cheats et mod menus via des vidĂ©os gĂ©nĂ©rĂ©es par IA Domaines malveillants associĂ©s : elitecheatsx[.]live et resight-cheats[.]net Usurpation de logiciels lĂ©gitimes (Slack, qBittorrent, Steel Series GG, Blender) pour des campagnes multi-thĂšmes ~4 700 Ă©chantillons identifiĂ©s sur VirusTotal via Retrohunt YARA sur un an MajoritĂ© des samples packĂ©s avec VMProtect ⚙ FonctionnalitĂ©s principales Anti-analyse SystĂšme de scoring sandbox (10 vĂ©rifications pondĂ©rĂ©es) : si score ≄ 7, auto-terminaison VĂ©rifications : nombre de cƓurs CPU, RAM, GPU/PCI vendor, uptime, CPUID, virtualisation, Media Foundation, liste de processus/usernames bloquĂ©s, timing checks Exclusion CIS : vĂ©rification de la langue systĂšme et du layout clavier via hash FNV-1a ; terminaison si locale CIS dĂ©tectĂ©e Syscalls indirects, API hashing, chiffrement de chaĂźnes, contournement des hooks user-mode, gestion d’exceptions personnalisĂ©e Watermarking de payload : jeton de 16 octets en fin de fichier, fenĂȘtre de vĂ©rification Ă  6 caractĂšres (similaire Ă  LummaStealer/AuraStealer) Collecte de credentials 225 identifiants d’extensions Chromium (wallets crypto, gestionnaires de mots de passe) 51 applications wallet standalone Clients de messagerie, VPN, FTP, OBS Studio, Windows Sticky Notes, applications 2FA Bypass App-Bound Encryption (ABE) : lancement du navigateur sous contrĂŽle dĂ©bogueur, hardware breakpoint pour lire la clĂ© dĂ©chiffrĂ©e en mĂ©moire (inspirĂ© de ElevationKatz/ChromeKatz) Collecte de documents, fichiers de configuration, donnĂ©es clipboard, screenshot, liste de processus, applications installĂ©es Plateformes gaming ciblĂ©es Battle.net, EA Desktop, Steam, Roblox (via CryptUnprotectData), Minecraft (multiples launchers) Dead drop Polygon (EtherHiding) Chaque build contient une adresse C2 primaire et une adresse de smart contract Polygon En cas d’indisponibilitĂ© du C2 primaire : interrogation de jusqu’à 5 endpoints JSONRPC Polygon publics, dĂ©chiffrement AES d’un C2 de fallback đŸ§© Quatre modules C2 additionnels Module CapacitĂ© ProManager Vol de wallets/extensions, overlays de phishing, capture d’input, livraison de payload WinUpdate Remplacement d’adresses crypto dans le clipboard, vol de mnĂ©moniques SoftManager Proxy SOCKS5 inversĂ©, accĂšs backconnect via WebSocket chiffrĂ© LockAppHost DĂ©ploiement XMRig, suspension de concurrents, persistance Tous les modules partagent : configuration obfusquĂ©e, protection VMProtect, dead drops Polygon. ...

10 septembre 2026 Â· 5 min

CVE-2026-19874 : Heap overflow dans Metal Gear Online 3 permettant une RCE via les lobbies Steam

🔍 Contexte Le CERT/CC (Carnegie Mellon University) a publiĂ© le 2026-08-24 la note de vulnĂ©rabilitĂ© VU#728712 concernant le jeu en ligne Metal Gear Online 3 de Konami (Steam AppID 287700). La vulnĂ©rabilitĂ© a Ă©tĂ© rapportĂ©e par Alice Cecchetto et documentĂ©e par Bob Kemerer. 🧹 Description technique La version 1.1.2.8 de Metal Gear Online 3 (mgsvmgo.exe) contient une vulnĂ©rabilitĂ© de validation d’entrĂ©e dans le traitement des mĂ©tadonnĂ©es de lobby Steam, rĂ©fĂ©rencĂ©e sous CVE-2026-19874. ...

26 aoĂ»t 2026 Â· 3 min

Dizaines de fonds d'écran malveillants sur Steam Workshop : comptes de joueurs compromis

đŸ—“ïž Source : Securelist (Kaspersky) — Publication le 16 juin 2026, auteurs : Maxim Starodubov et Denis Brylev. Contexte Depuis fin 2025 (et confirmĂ© dĂšs aoĂ»t 2025 selon la mise Ă  jour du 17 juin), des acteurs malveillants exploitent Steam Workshop et l’application Wallpaper Engine pour distribuer des malwares Ă  grande Ă©chelle. Des dizaines de fonds d’écran malveillants ont Ă©tĂ© identifiĂ©s, chacun ayant Ă©tĂ© tĂ©lĂ©chargĂ© des milliers Ă  des dizaines de milliers de fois. ...

21 juin 2026 Â· 4 min

Fuite de données chez Atlas Menu : 64 000 comptes exposés via GitHub

đŸ—“ïž Contexte Source : HaveIBeenPwned (haveibeenpwned.com/Breach/AtlasMenu), publiĂ© le 31 mai 2026. L’incident concerne Atlas Menu, un service de cheat (triche) pour les jeux vidĂ©o GTA V et CS2. 🔓 Nature de l’incident En mai 2026, un attaquant a revendiquĂ© avoir obtenu un accĂšs total aux systĂšmes d’Atlas Menu et a publiĂ© la base de donnĂ©es du service dans un dĂ©pĂŽt GitHub public, rendant les donnĂ©es accessibles Ă  tous. 📊 DonnĂ©es exposĂ©es L’incident a compromis les informations suivantes pour 64 000 adresses e-mail uniques : ...

1 juin 2026 Â· 2 min

Violation de données Scuf Gaming (2015) : 129 000 comptes exposés

📋 Contexte Source : Have I Been Pwned (haveibeenpwned.com), publication rĂ©fĂ©rencĂ©e le 26 mars 2026. L’incident lui-mĂȘme remonte Ă  juin 2015 et concerne Scuf Gaming, fabricant amĂ©ricain de manettes de jeu personnalisĂ©es. 🔓 Nature de l’incident Scuf Gaming a Ă©tĂ© victime d’une violation de donnĂ©es ayant conduit Ă  l’exposition de donnĂ©es personnelles de ses clients. L’incident a Ă©tĂ© indexĂ© dans la base de donnĂ©es Have I Been Pwned. 📊 DonnĂ©es compromises Les donnĂ©es suivantes ont Ă©tĂ© exposĂ©es : ...

26 mars 2026 Â· 2 min
Derniùre mise à jour le: 23 septembre 2026 📝