<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>ProManager on CyberVeille</title>
    <link>https://cyberveille.ch/tags/promanager/</link>
    <description>Recent content in ProManager on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Thu, 10 Sep 2026 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/promanager/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>REVSTEALER : analyse d&#39;un infostealer émergent avec dead drop Polygon et modules C2</title>
      <link>https://cyberveille.ch/posts/2026-09-10-revstealer-analyse-d-un-infostealer-emergent-avec-dead-drop-polygon-et-modules-c2/</link>
      <pubDate>Thu, 10 Sep 2026 00:00:00 +0200</pubDate>
      <guid>https://cyberveille.ch/posts/2026-09-10-revstealer-analyse-d-un-infostealer-emergent-avec-dead-drop-polygon-et-modules-c2/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 2 septembre 2026 par Elastic Security Labs (auteurs : Daniel Stepanic, Salim Bitam, Jia Yu Chan), cet article présente une analyse technique détaillée de &lt;strong&gt;REVSTEALER&lt;/strong&gt;, un infostealer émergent suivi sous la référence interne &lt;strong&gt;REF2859&lt;/strong&gt;. Gen Threat Labs avait déjà couvert ce malware plus tôt dans l&amp;rsquo;été 2026.&lt;/p&gt;
&lt;h2 id=&#34;-distribution-et-vecteur-dattaque&#34;&gt;📦 Distribution et vecteur d&amp;rsquo;attaque&lt;/h2&gt;
&lt;p&gt;REVSTEALER est distribué principalement via &lt;strong&gt;ingénierie sociale ciblant les joueurs&lt;/strong&gt;, notamment :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;17 chaînes YouTube compromises&lt;/strong&gt; promouvant de faux cheats et mod menus via des vidéos générées par IA&lt;/li&gt;
&lt;li&gt;Domaines malveillants associés : &lt;code&gt;elitecheatsx[.]live&lt;/code&gt; et &lt;code&gt;resight-cheats[.]net&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;Usurpation de logiciels légitimes (Slack, qBittorrent, Steel Series GG, Blender) pour des campagnes multi-thèmes&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;~4 700 échantillons&lt;/strong&gt; identifiés sur VirusTotal via Retrohunt YARA sur un an&lt;/li&gt;
&lt;li&gt;Majorité des samples packés avec &lt;strong&gt;VMProtect&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-fonctionnalités-principales&#34;&gt;⚙️ Fonctionnalités principales&lt;/h2&gt;
&lt;h3 id=&#34;anti-analyse&#34;&gt;Anti-analyse&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Système de scoring sandbox&lt;/strong&gt; (10 vérifications pondérées) : si score ≥ 7, auto-terminaison&lt;/li&gt;
&lt;li&gt;Vérifications : nombre de cœurs CPU, RAM, GPU/PCI vendor, uptime, CPUID, virtualisation, Media Foundation, liste de processus/usernames bloqués, timing checks&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Exclusion CIS&lt;/strong&gt; : vérification de la langue système et du layout clavier via hash FNV-1a ; terminaison si locale CIS détectée&lt;/li&gt;
&lt;li&gt;Syscalls indirects, API hashing, chiffrement de chaînes, contournement des hooks user-mode, gestion d&amp;rsquo;exceptions personnalisée&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Watermarking de payload&lt;/strong&gt; : jeton de 16 octets en fin de fichier, fenêtre de vérification à 6 caractères (similaire à LummaStealer/AuraStealer)&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;collecte-de-credentials&#34;&gt;Collecte de credentials&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;225 identifiants d&amp;rsquo;extensions Chromium&lt;/strong&gt; (wallets crypto, gestionnaires de mots de passe)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;51 applications wallet standalone&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Clients de messagerie, VPN, FTP, OBS Studio, Windows Sticky Notes, applications 2FA&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Bypass App-Bound Encryption (ABE)&lt;/strong&gt; : lancement du navigateur sous contrôle débogueur, hardware breakpoint pour lire la clé déchiffrée en mémoire (inspiré de ElevationKatz/ChromeKatz)&lt;/li&gt;
&lt;li&gt;Collecte de documents, fichiers de configuration, données clipboard, screenshot, liste de processus, applications installées&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;plateformes-gaming-ciblées&#34;&gt;Plateformes gaming ciblées&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Battle.net, EA Desktop, Steam, Roblox (via &lt;code&gt;CryptUnprotectData&lt;/code&gt;), Minecraft (multiples launchers)&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;dead-drop-polygon-etherhiding&#34;&gt;Dead drop Polygon (EtherHiding)&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Chaque build contient une &lt;strong&gt;adresse C2 primaire&lt;/strong&gt; et une &lt;strong&gt;adresse de smart contract Polygon&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;En cas d&amp;rsquo;indisponibilité du C2 primaire : interrogation de jusqu&amp;rsquo;à 5 endpoints JSONRPC Polygon publics, déchiffrement AES d&amp;rsquo;un C2 de fallback&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-quatre-modules-c2-additionnels&#34;&gt;🧩 Quatre modules C2 additionnels&lt;/h2&gt;
&lt;table&gt;
  &lt;thead&gt;
      &lt;tr&gt;
          &lt;th&gt;Module&lt;/th&gt;
          &lt;th&gt;Capacité&lt;/th&gt;
      &lt;/tr&gt;
  &lt;/thead&gt;
  &lt;tbody&gt;
      &lt;tr&gt;
          &lt;td&gt;&lt;strong&gt;ProManager&lt;/strong&gt;&lt;/td&gt;
          &lt;td&gt;Vol de wallets/extensions, overlays de phishing, capture d&amp;rsquo;input, livraison de payload&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;&lt;strong&gt;WinUpdate&lt;/strong&gt;&lt;/td&gt;
          &lt;td&gt;Remplacement d&amp;rsquo;adresses crypto dans le clipboard, vol de mnémoniques&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;&lt;strong&gt;SoftManager&lt;/strong&gt;&lt;/td&gt;
          &lt;td&gt;Proxy SOCKS5 inversé, accès backconnect via WebSocket chiffré&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;&lt;strong&gt;LockAppHost&lt;/strong&gt;&lt;/td&gt;
          &lt;td&gt;Déploiement XMRig, suspension de concurrents, persistance&lt;/td&gt;
      &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;Tous les modules partagent : configuration obfusquée, protection VMProtect, dead drops Polygon.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
