وثّقت Elastic Security Labs أربعة برامج لم يُبلَّغ عنها سابقًا مرتبطة بـ REVSTEALER، سارق معلومات ناشئ لويندوز، تبقى على الجهاز المصاب بعد أن يحذف السارق نفسه. أحدها يوقف Windows Update وMicrosoft Defender قبل تشغيل عامل تعدين عملات رقمية، بحسب The Hacker News.
يُباع REVSTEALER كسارق معلومات تجاري منذ فبراير 2026 على الأقل. سلوكه الأساسي «اضرب واهرب»: يسرق كلمات مرور المتصفحات والكوكيز ومحافظ العملات وحسابات الألعاب وبيانات المراسلة والملفات، يبلّغ خادمه بـ «اكتمل»، ثم يحذف نفسه دون أي استمرارية. البرامج الأربعة الجديدة تعمل على العكس: كلٌّ يثبّت نفسه في ملف تعريف المستخدم ويبقى.
المكوّنات الأربعة
المكوّن | ماذا يفعل | الاستمرارية |
|---|---|---|
ProManager | يسرق ملفات المحافظ وإضافات المحافظ في المتصفح، يعرض محتوى المهاجم فوق نافذة تطبيق المحفظة، ويسجّل كلمات المرور وعبارات الاسترداد المكتوبة أو الملصقة | مفتاح Run في السجل |
WinUpdate | يراقب الحافظة ويستبدل عناوين العملات المنسوخة بعنوان المهاجم، ويجمع النصوص التي تشبه عبارات استرداد المحافظ | مهمة مجدولة، ومفتاح Run احتياطيًا |
SoftManager | يحوّل الجهاز إلى وكيل عكسي يمرّر حركة المهاجم عبر اتصال الضحية | سكربت تسجيل دخول أو مهمة مجدولة أو مفتاح Run |
LockAppHost | يشغّل عامل تعدين بصلاحيات إدارية بعد تعطيل Windows Update واستثناء مجلدات من Defender | مفتاح Run أو خدمة |
LockAppHost: الأكثر تخريبًا
للحصول على صلاحيات إدارية يسيء استخدام أداة CMSTP في ويندوز، ويعود إلى نافذة رفع الصلاحيات العادية إن فشل. بعد الترقية يضيف استثناءات Defender لمجلدات وأنواع ملفات شائعة، ويعطّل 5 خدمات تحديث و11 مهمة تحديث مجدولة ومهمتي إزالة برمجيات خبيثة، ثم يخفي عامل التعدين داخل عمليات ويندوز مشروعة. والأهم: التغييرات التي تُضعف دفاعات الجهاز تبقى بعد العثور على عامل التعدين وإزالته — أي أن تنظيف الجهاز يتطلب أكثر من حذف الملف.
ProManager: تراكب على نوافذ Electron
يستهدف مستخدمي محافظ سطح المكتب. لأن أغلبها مبني بإطار Electron، يقرأ ProManager موضع نافذة المحفظة المحفوظ ويفتح محتوى يزوّده المهاجم بالحجم والموضع نفسيهما فوق المحفظة الحقيقية — دون لمس برنامج المحفظة نفسه. جزء منفصل يسجّل ما يُكتب في حقول كلمات المرور وعبارات المرور، بما فيها ما يُلصق من الحافظة.
السارق الأساسي: شبكة واسعة
قبل وصول المكوّنات، يجمع REVSTEALER كلمات مرور المتصفحات والكوكيز؛ ملفات من أكثر من 50 محفظة عملات رقمية ومجموعة كبيرة من إضافات المحافظ؛ بيانات جلسات Telegram وعملاء مراسلة أخرى؛ إعدادات VPN وFTP؛ مدير بيانات اعتماد ويندوز؛ مديري كلمات المرور؛ ومستندات مختارة. وفي بعض منصات الألعاب يذهب أبعد: يفك تشفير كوكي جلسة Roblox المخزّن، ما يسمح بالاستيلاء على الحساب دون كلمة مرور.
للوصول إلى بيانات الاعتماد التي يحميها كروم بتشفير App-Bound Encryption، يطلق REVSTEALER المتصفح داخل مُنقِّح ويقرأ مفتاح فك التشفير من الذاكرة. التقنية ليست جديدة ولا حصرية: اقتُبست على الأرجح من مشروع ElevationKatz العام، واستخدمها سارق آخر (VoidStealer) في مارس 2026 — وصفته Gen Digital بأنه أول سارق يُرصد يستخدمها في الواقع.
التوزيع: غش الألعاب ويوتيوب
يصل REVSTEALER إلى ضحاياه أساسًا عبر طُعوم أدوات غش الألعاب. حدّدت Elastic ما لا يقل عن 17 قناة يوتيوب، كثير منها مختطَف من أصحابه الأصليين، تروّج لروابط التنزيل.
للمدافعين
- عند اكتشاف REVSTEALER على جهاز، لا تكتفِ بإزالة السارق: ابحث عن المكوّنات الأربعة في ملف تعريف المستخدم وراجع استثناءات Defender وحالة خدمات التحديث.
- راقب استدعاءات
cmstp.exeبملفات INF من مواقع غير معتادة — بصمة رفع الصلاحيات. - تنبيه على إطلاق
chrome.exeمع علم تنقيح (--remote-debugging-port) من عملية غير المتصفح. - راقب تغيّر محتوى الحافظة الفوري بعد نسخ سلاسل تشبه عناوين المحافظ.
- اعتبر أي جهاز مصاب حادث سرقة جلسات كاملًا: أعد تعيين كل الجلسات النشطة، لا كلمات المرور فقط.





