Comment se débarrasser du malware REVSTEALER

de Troie

Également connu sous le nom de: REVSTEALER infostealer

Niveau de dommage:

Obtenez une analyse gratuite et vérifiez si votre ordinateur est infecté.

SUPPRIMEZ-LES MAINTENANT

Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.

Quel type de malware est REVSTEALER ?

REVSTEALER est un stealer d'informations conçu pour récolter des identifiants, des jetons de session et des données sensibles sur les ordinateurs Windows infectés. Selon des recherches publiées par Elastic Security Labs, le malware est suivi en interne sous le nom REF2859 et est actif depuis au moins un an, avec environ 4 700 échantillons correspondants identifiés lors d'un retrohunt sur VirusTotal.

REVSTEALER a été spécifiquement conçu en pensant aux joueurs. Il vole les données de session de plateformes comme Steam et Roblox, ainsi que les mots de passe des navigateurs et les portefeuilles de cryptomonnaie. Au-delà du vol d'identifiants, il peut recevoir de son opérateur des modules supplémentaires qui ajoutent le minage de cryptomonnaie, le détournement du presse-papiers et le tunneling par proxy à une machine déjà compromise.

Détections du malware REVSTEALER sur VirusTotal

Aperçu de REVSTEALER

Une fois installé, REVSTEALER collecte discrètement des identifiants à partir de plus de 225 extensions de navigateur Chromium prises en charge - couvrant les extensions de portefeuilles de cryptomonnaie et les gestionnaires de mots de passe - ainsi qu'à partir de 51 applications de portefeuille autonomes. Il extrait également les mots de passe enregistrés, les cookies de navigateur et les données d'authentification des navigateurs web populaires.

Le stealer capture des captures d'écran du système, le contenu du presse-papiers, les variables d'environnement, les listes de processus et les données des applications installées. Windows Sticky Notes, les fichiers OBS Studio, les données des applications 2FA, ainsi que les données des clients VPN et des applications de messagerie sont également ciblés.

Toutes les données collectées sont envoyées au serveur de commande et de contrôle (C2) de l'attaquant. REVSTEALER contourne la protection App-Bound Encryption de Chrome à l'aide d'une technique basée sur un débogueur, ce qui lui permet d'extraire des identifiants que les versions plus récentes des navigateurs étaient censées protéger.

Plateformes de jeu ciblées

Un aspect notable de REVSTEALER est son ciblage délibéré du jeu vidéo. Il vise les cookies de session et les fichiers de configuration de Steam, Roblox, Minecraft, Battle.net, EA Desktop et Battlestate Games. Comme les cookies de session de jeu permettent d'accéder à un compte sans mot de passe, les cybercriminels peuvent revendre les comptes détournés sur les marchés clandestins.

Le stealer prend en charge un large éventail d'extensions de navigateur, y compris les extensions de portefeuilles de cryptomonnaie et les gestionnaires de mots de passe, ainsi que les portefeuilles logiciels autonomes installés sur le système. Cette combinaison de vol de comptes de jeu et de collecte de portefeuilles rend REVSTEALER particulièrement dommageable pour les joueurs qui détiennent également des cryptomonnaies.

Modules complémentaires

REVSTEALER peut recevoir des modules supplémentaires de son serveur C2 après l'infection initiale, ce qui élargit considérablement ses capacités. Quatre modules principaux ont été documentés par Elastic Security Labs.

ProManager se concentre sur le vol de portefeuilles de cryptomonnaie, les données des extensions de navigateur et les superpositions de phishing qui capturent silencieusement les mots de passe à mesure que l'utilisateur les saisit. WinUpdate surveille le presse-papiers et remplace les adresses de portefeuilles de cryptomonnaie copiées par des adresses contrôlées par l'attaquant.

SoftManager transforme la machine infectée en un proxy SOCKS5 inversé, faisant transiter le trafic de l'attaquant par la connexion internet de la victime. LockAppHost déploie un mineur XMRig et met en place une persistance afin que le malware survive aux redémarrages.

Fonctionnalités d'évasion et anti-analyse

La plupart des échantillons de REVSTEALER sont empaquetés avec VMProtect, ce qui rend l'analyse et la détection nettement plus difficiles. Le malware exécute également un système de notation pondérée des environnements de test (sandbox) comportant dix vérifications environnementales. Si le score combiné atteint sept ou plus - en fonction de facteurs tels que le nombre de cœurs du processeur, la RAM, le fournisseur du GPU et la durée de fonctionnement du système - le malware se termine de lui-même.

REVSTEALER ignore les systèmes situés dans les pays de la région de la CEI en vérifiant la disposition du clavier et les paramètres de langue. Il utilise également des appels système indirects pour contourner les hooks en mode utilisateur sur lesquels s'appuient les logiciels de sécurité, et chiffre ses chaînes internes pour éviter la détection en texte clair.

Infrastructure C2 et résilience blockchain

REVSTEALER utilise une stratégie C2 à deux niveaux. Lorsque le serveur principal est accessible, il communique directement avec celui-ci. Si le serveur principal se déconnecte - par exemple, après le démantèlement par un hébergeur - le malware interroge jusqu'à cinq points de terminaison de la blockchain Polygon pour récupérer une adresse C2 de secours.

Le stockage des données C2 dans un contrat intelligent d'une blockchain publique rend beaucoup plus difficile pour les défenseurs de perturber l'opération. L'opérateur peut mettre à jour le contrat avec une nouvelle adresse de serveur à tout moment, rétablissant le contact avec les machines déjà infectées. Cette approche offre une résilience inhabituelle par rapport à la plupart des stealers courants.

Résumé de la menace :
Nom REVSTEALER infostealer
Type De Menace Voleur d'informations, Cheval de Troie, Virus voleur de mots de passe
Noms De Détection Avast (Win64:Evo-gen [Trj]), Combo Cleaner (Trojan.GenericKD.81290818), ESET-NOD32 (Win64/Agent.IYP Trojan), Kaspersky (UDS:Trojan.Win32.GenericML.xnet), Microsoft (Trojan:Win32/Qwexlafiba!rfn), Liste complète (VirusTotal)
Symptômes Les stealers sont conçus pour infiltrer furtivement l'ordinateur de la victime et rester silencieux, de sorte qu'aucun symptôme particulier n'est clairement visible sur une machine infectée.
Méthodes De Distribution Vidéos YouTube, faux installateurs de logiciels, ingénierie sociale, logiciels piratés.
Dommages Mots de passe et informations bancaires volés, usurpation d'identité, vol de comptes de jeu, vol de cryptomonnaie, infections supplémentaires, ajout de l'ordinateur de la victime à un botnet.
Suppression des maliciels
(Windows)

Pour éliminer d'éventuelles infections par des maliciels, analysez votre ordinateur avec un logiciel antivirus légitime. Nos chercheurs en sécurité recommandent d'utiliser Combo Cleaner.

Téléchargez Combo Cleaner

Un scanner gratuit vérifie si votre ordinateur est infecté. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.

Conclusion

REVSTEALER est une menace performante et furtive qui combine le vol d'identifiants, le détournement de comptes de jeu et la collecte de portefeuilles de cryptomonnaie avec un système de modules extensible. Les victimes peuvent perdre l'accès à leurs comptes de jeu, voir leurs transactions de cryptomonnaie silencieusement redirigées et découvrir que leur ordinateur mine en arrière-plan pour un attaquant.

Son C2 de secours basé sur la blockchain, son empaquetage VMProtect et son système sophistiqué d'évasion des environnements de test le rendent plus difficile à détecter et à perturber que de nombreux stealers courants. Tout système infecté doit être nettoyé immédiatement avec un outil de sécurité réputé.

D'autres exemples de stealers sont LLHN, Vanta et WARDEN.

Comment REVSTEALER s'est-il infiltré dans mon ordinateur ?

Selon Elastic Security Labs, REVSTEALER se propage principalement par le biais de chaînes YouTube détournées. Les cybercriminels prennent le contrôle de comptes établis disposant d'une véritable base d'abonnés et publient des vidéos générées par IA faisant la promotion de tricheurs de jeu gratuits, de menus de mods et de trainers. Au moins 17 chaînes ont été utilisées de cette manière, dirigeant les spectateurs vers des domaines malveillants tels que elitecheatsx[.]live et resight-cheats[.]net.

Les fichiers téléchargés depuis ces sites usurpent l'identité de programmes légitimes, notamment Slack, qBittorrent, Steel Series GG et Blender. Les installateurs contiennent la charge utile REVSTEALER. Les victimes croient installer un outil d'amélioration de jeu alors qu'elles exécutent en réalité un malware.

Plus largement, les chevaux de Troie et les stealers atteignent également les utilisateurs via des e-mails de phishing, des publicités malveillantes, des sites de téléchargement peu fiables, des réseaux P2P et des logiciels piratés ou des cracks.

Comment éviter l'installation de malwares ?

Soyez prudent avec tout logiciel promu via des vidéos YouTube, les réseaux sociaux ou les forums de jeu - en particulier les tricheurs, mods ou outils crackés « gratuits ». Ne téléchargez des logiciels qu'à partir du site officiel du développeur ou d'une plateforme fiable. Évitez le contenu piraté, les générateurs de clés et les trainers de jeu provenant de sources inconnues.

Maintenez votre système d'exploitation et tous les programmes installés à jour, et utilisez une suite de sécurité réputée dotée d'une protection en temps réel. Si vous pensez que votre ordinateur est déjà infecté, nous vous recommandons d'exécuter une analyse avec Combo Cleaner Antivirus pour Windows pour éliminer automatiquement les malwares infiltrés.

Suppression automatique et instantanée des maliciels :

La suppression manuelle des menaces peut être un processus long et compliqué qui nécessite des compétences informatiques avancées. Combo Cleaner est un outil professionnel de suppression automatique des maliciels qui est recommandé pour se débarrasser de ces derniers. Téléchargez-le en cliquant sur le bouton ci-dessous :

TÉLÉCHARGEZ Combo Cleaner

En téléchargeant n'importe quel logiciel listé sur ce site web vous acceptez notre Politique de Confidentialité et nos Conditions d’Utilisation. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.

Menu rapide :

Comment supprimer un malware manuellement ?

La suppression manuelle des malwares est une tâche compliquée - il est généralement préférable de laisser les programmes antivirus ou anti-malware le faire automatiquement. Pour supprimer ce malware, nous vous recommandons d'utiliser Combo Cleaner Antivirus pour Windows.

Si vous souhaitez supprimer le malware manuellement, la première étape consiste à identifier le nom du malware que vous essayez de supprimer. Voici un exemple de programme suspect en cours d'exécution sur l'ordinateur d'un utilisateur :

Processus de malware s'exécutant dans le Gestionnaire des tâches

Si vous avez vérifié la liste des programmes en cours d'exécution sur votre ordinateur, par exemple à l'aide du gestionnaire des tâches, et identifié un programme qui semble suspect, vous devez poursuivre avec ces étapes :

suppression manuelle de malware étape 1Téléchargez un programme appelé Autoruns. Ce programme affiche les applications à démarrage automatique, le Registre et les emplacements du système de fichiers :

Apparence de l'application Autoruns

suppression manuelle de malware étape 2Redémarrez votre ordinateur en mode sans échec :

Utilisateurs de Windows XP et Windows 7 : Démarrez votre ordinateur en mode sans échec. Cliquez sur Démarrer, cliquez sur Arrêter, cliquez sur Redémarrer, cliquez sur OK. Pendant le processus de démarrage de votre ordinateur, appuyez plusieurs fois sur la touche F8 de votre clavier jusqu'à ce que le menu des options avancées de Windows apparaisse, puis sélectionnez Mode sans échec avec prise en charge réseau dans la liste.

Exécuter Windows 7 ou Windows XP en mode sans échec avec prise en charge réseau

Vidéo montrant comment démarrer Windows 7 en « Mode sans échec avec prise en charge réseau » :

Utilisateurs de Windows 8 : Démarrez Windows 8 en mode sans échec avec prise en charge réseau - Accédez à l'écran de démarrage de Windows 8, tapez Avancé, dans les résultats de la recherche sélectionnez Paramètres. Cliquez sur Options de démarrage avancées, dans la fenêtre « Paramètres généraux du PC » ouverte, sélectionnez Démarrage avancé.

Cliquez sur le bouton « Redémarrer maintenant ». Votre ordinateur va maintenant redémarrer dans le « menu des options de démarrage avancées ». Cliquez sur le bouton « Dépannage », puis cliquez sur le bouton « Options avancées ». Dans l'écran des options avancées, cliquez sur « Paramètres de démarrage ».

Cliquez sur le bouton « Redémarrer ». Votre PC redémarrera dans l'écran des paramètres de démarrage. Appuyez sur F5 pour démarrer en mode sans échec avec prise en charge réseau.

Exécuter Windows 8 en mode sans échec avec prise en charge réseau

Vidéo montrant comment démarrer Windows 8 en « Mode sans échec avec prise en charge réseau » :

Utilisateurs de Windows 10 : Cliquez sur le logo Windows et sélectionnez l'icône d'alimentation. Dans le menu ouvert, cliquez sur « Redémarrer » tout en maintenant la touche « Maj » de votre clavier enfoncée. Dans la fenêtre « choisir une option », cliquez sur « Dépannage », puis sélectionnez « Options avancées ».

Dans le menu des options avancées, sélectionnez « Paramètres de démarrage » et cliquez sur le bouton « Redémarrer ». Dans la fenêtre suivante, vous devez cliquer sur la touche « F5 » de votre clavier. Cela redémarrera votre système d'exploitation en mode sans échec avec prise en charge réseau.

Exécuter Windows 10 en mode sans échec avec prise en charge réseau

Vidéo montrant comment démarrer Windows 10 en « Mode sans échec avec prise en charge réseau » :

suppression manuelle de malware étape 3Extrayez l'archive téléchargée et exécutez le fichier Autoruns.exe.

Extraire l'archive Autoruns.zip et exécuter l'application Autoruns.exe

suppression manuelle de malware étape 4Dans l'application Autoruns, cliquez sur « Options » en haut et décochez les options « Hide Empty Locations » et « Hide Windows Entries ». Après cette procédure, cliquez sur l'icône « Refresh ».

Actualiser les résultats de l'application Autoruns

suppression manuelle de malware étape 5Vérifiez la liste fournie par l'application Autoruns et localisez le fichier de malware que vous souhaitez éliminer.

Vous devez noter son chemin complet et son nom. Notez que certains malwares dissimulent les noms de processus sous des noms de processus Windows légitimes. À ce stade, il est très important d'éviter de supprimer des fichiers système. Après avoir localisé le programme suspect que vous souhaitez supprimer, faites un clic droit sur son nom et choisissez « Delete ».

Supprimer le malware dans Autoruns

Après avoir supprimé le malware via l'application Autoruns (cela garantit que le malware ne s'exécutera pas automatiquement au prochain démarrage du système), vous devez rechercher le nom du malware sur votre ordinateur. Assurez-vous d'activer l'affichage des fichiers et dossiers cachés avant de continuer. Si vous trouvez le nom de fichier du malware, veillez à le supprimer.

Rechercher le malware et le supprimer

Redémarrez votre ordinateur en mode normal. Le suivi de ces étapes devrait supprimer tout malware de votre ordinateur. Notez que la suppression manuelle des menaces nécessite des compétences informatiques avancées. Si vous ne possédez pas ces compétences, laissez la suppression des malwares aux programmes antivirus et anti-malware.

Ces étapes peuvent ne pas fonctionner avec les infections de malware avancées. Comme toujours, il est préférable de prévenir l'infection plutôt que de tenter de supprimer un malware par la suite. Pour garder votre ordinateur en sécurité, installez les dernières mises à jour du système d'exploitation et utilisez un logiciel antivirus. Pour vous assurer que votre ordinateur est exempt d'infections de malware, nous vous recommandons de l'analyser avec Combo Cleaner Antivirus pour Windows.

Foire aux questions (FAQ)

Mon ordinateur est infecté par le malware REVSTEALER, dois-je formater mon périphérique de stockage pour m'en débarrasser ?

Le formatage du disque supprimera REVSTEALER mais effacera également tous les fichiers qui s'y trouvent. L'exécution d'un outil de sécurité réputé tel que Combo Cleaner est la meilleure première étape - il peut détecter et éliminer le malware sans détruire vos données.

Quels sont les problèmes les plus importants que le malware REVSTEALER peut causer ?

REVSTEALER peut voler les mots de passe enregistrés, les cookies de navigateur et les fichiers de portefeuilles de cryptomonnaie, entraînant le détournement de comptes et des pertes financières. Il cible également les comptes de jeu sur des plateformes comme Steam et Roblox, que les cybercriminels revendent sur les marchés clandestins.

Grâce à ses modules complémentaires, le malware peut silencieusement rediriger les transactions de cryptomonnaie, miner de la monnaie numérique en utilisant le matériel de la victime et faire transiter le trafic de l'attaquant par la connexion internet de la victime.

Quel est le but du malware REVSTEALER ?

REVSTEALER est conçu pour voler des identifiants et des données de session avec un accent particulier sur les comptes de jeu et les portefeuilles de cryptomonnaie. Son système de modules extensible permet également aux opérateurs d'ajouter des capacités de détournement du presse-papiers, de minage et de proxy après l'infection initiale.

Comment le malware REVSTEALER s'est-il infiltré dans mon ordinateur ?

REVSTEALER a été distribué via des chaînes YouTube détournées faisant la promotion de tricheurs de jeu gratuits ou de menus de mods. Cliquer sur les liens de ces vidéos mène à des sites malveillants où la charge utile est déguisée en programme légitime tel que Slack ou qBittorrent.

Combo Cleaner me protégera-t-il des malwares ?

Oui. Combo Cleaner peut détecter et supprimer la plupart des malwares connus. Comme REVSTEALER utilise l'empaquetage VMProtect et des techniques d'évasion avancées, il est recommandé d'exécuter une analyse complète du système pour s'assurer que rien n'est manqué.

Partager:

facebook
X (Twitter)
linkedin
copier le lien
Tomas Meskauskas

Tomas Meskauskas

Chercheur expert en sécurité, analyste professionnel en logiciels malveillants

Je suis passionné par la sécurité informatique et la technologie. J'ai une expérience de plus de 10 ans dans diverses entreprises liées à la résolution de problèmes techniques informatiques et à la sécurité Internet. Je travaille comme auteur et éditeur pour PCrisk depuis 2010. Suivez-moi sur Twitter et LinkedIn pour rester informé des dernières menaces de sécurité en ligne.

▼ Montrer la discussion

Le portail de sécurité PCrisk est proposé par la société RCS LT.

Des chercheurs en sécurité ont uni leurs forces pour sensibiliser les utilisateurs d'ordinateurs aux dernières menaces en matière de sécurité en ligne. Plus d'informations sur la société RCS LT.

Nos guides de suppression des logiciels malveillants sont gratuits. Cependant, si vous souhaitez nous soutenir, vous pouvez nous envoyer un don.

Faire un don