Elastic’in yeni analizine göre REVSTEALER ailesine bağlanan dört ayrı Windows bileşeni, saldırganların hedef sistemlerde yalnızca veri çalmakla kalmadığını; bazı durumlarda Windows Update ile Microsoft Defender’ı devre dışı bırakıp kripto para madencisi de çalıştırdığını ortaya koydu. ProManager, WinUpdate, SoftManager ve LockAppHost adı verilen bu modüller, aynı kampanyanın parçası olarak incelendi ve 2 Eylül’de teknik ayrıntılarla birlikte yayımlandı.
REVSTEALER en az Şubat 2026’dan bu yana ticari bir bilgi hırsızı olarak satılıyor. Ailenin çekirdek bileşeni, tarayıcı parolaları ve çerezleri, kripto cüzdanları, oyun hesapları, mesajlaşma verileri ve dosyaları dışarı aktarıyor; ardından sunucusuna “tamamlandı” yanıtı verip kendini siliyor ve kalıcılık bırakmıyor. Buna karşılık yeni belgelenen dört modül farklı bir yapı izliyor: Kullanıcının profil dizinine kuruluyor ve sistem üzerinde yaşamaya devam ediyor.
Elastic, bu dört programı REVSTEALER soruşturması sırasında aynı altyapı içinde geri aldı. Araştırmacılar, modüllerin çekirdek stealer ile aynı derleme izlerini taşıdığını; aynı paketleyiciyi, çalışma zamanında fonksiyon çözümleme tekniğini ve yedek yapılandırma için Polygon akıllı sözleşmelerini kullandığını belirtiyor. Çekirdek stealer’ın komut satırından ek yürütülebilir dosyalar indirip çalıştırabildiği de tespit edildi. Buna karşın Elastic, dört modülden herhangi birinin canlı bir REVSTEALER makinesine teslim edildiğini görmediğini, bağlantının paylaşılan kod ve soruşturma bağlamına dayandığını vurguladı.
Çalınan veriden madenciliğe uzanan modül seti
Şirket, bu bileşenleri tek bir gövdenin eklentileri yerine birbirinden ayrı yürütülebilir dosyalar olarak tanımlıyor. Her biri farklı bir iş yapıyor ve farklı kalıcılık mekanizmaları kullanıyor. ProManager cüzdan dosyalarını ve tarayıcı cüzdan uzantılarını hedef alıyor, bir kripto cüzdan uygulamasının penceresi üzerine saldırganın kontrol ettiği içeriği bindiriyor ve parola ya da passphrase alanı olarak tanımladığı kutulara yazılan ya da panodan yapıştırılan değerleri kaydediyor. Kalıcılık için Registry Run anahtarını kullanıyor.
WinUpdate, panoyu izleyerek kopyalanan kripto adreslerini saldırganın adresleriyle değiştiriyor ve cüzdan kurtarma ifadesine benzeyen metinleri topluyor. Bu modül, görevi sürdürmek için zamanlanmış görevden yararlanıyor; gerekirse Registry Run anahtarına da başvuruyor. SoftManager ise makineyi bir reverse proxy’ye dönüştürüyor ve saldırganın ağ trafiğini kurbanın bağlantısı üzerinden yönlendiriyor. Bunun için oturum açma betiği, zamanlanmış görev ya da Registry Run anahtarı gibi seçenekleri kullanıyor.
En yıkıcı bileşen olarak öne çıkan LockAppHost, yönetici yetkisi aldıktan sonra sistemi bir kripto madencisi çalıştıracak hale getiriyor. Elastic’in incelemesine göre bu süreçte önce Windows Update hizmetleri kapatılıyor, ardından Microsoft Defender için hariç tutulan klasörler ve dosya türleri ekleniyor. Madenci daha sonra meşru Windows süreçleri içine gizleniyor ve yapılan savunma zayıflatma değişiklikleri madenci bulunup temizlense bile sistemde kalmaya devam ediyor.
LockAppHost yönetici hakkı kazanmak için Windows CMSTP aracını kötüye kullanıyor. Bu yöntem başarısız olursa standart bir yükseltme istemine düşüyor. Yetki alındıktan sonra beş Windows Update hizmeti, 11 zamanlanmış güncelleme görevi ve iki zararlı yazılım temizleme görevi devre dışı bırakılıyor. Ardından madenci, nslookup.exe veya svchost.exe gibi meşru süreçlerin askıya alınmış bir örneğinin içine gizleniyor.
Elastic, ProManager’ın özellikle masaüstü kripto cüzdanı kullanıcılarını hedef aldığını belirtiyor. Elektron çerçevesiyle geliştirilen cüzdanlar ekranda pencerelerini belirli bir konuma ve boyuta sabit tuttuğu için modül, cüzdan uygulamasının kaydedilmiş pencere konumunu okuyor ve aynı ölçülerde saldırgan içeriğini gerçek pencerenin üzerine yerleştiriyor. Böylece asıl cüzdan programına dokunmadan kullanıcıya sahte bir arayüz gösteriliyor. Modülün ayrı bir parçası da parola ve passphrase alanlarına yazılanları, panodan yapıştırılan değerler dahil olmak üzere kaydediyor.
REVSTEALER’in kendi başına da geniş bir veri toplama kapasitesi var. Tarayıcı parolaları ve çerezlerinin yanında 50’den fazla kripto cüzdanına ait dosyaları, çok sayıda cüzdan tarayıcı uzantısını, Telegram ve diğer mesajlaşma istemcilerinin oturum verilerini, VPN ve FTP yapılandırmalarını, Windows Credential Manager içeriğini, parola yöneticilerini ve seçili belgeleri çekiyor. Bazı oyun platformlarında ise işi daha da ileri götürerek Roblox oturum çerezini çözüyor ve şifreye ihtiyaç duymadan hesabın ele geçirilmesini sağlıyor.
Chrome’un App-Bound Encryption korumasını aşmak için kullandığı yöntem de öne çıkıyor. Stealer, tarayıcıyı bir debugger ile açıyor ve çözme anahtarını bellekten okuyor. Elastic, bunun yeni bir yöntem olmadığını ve yalnızca REVSTEALER’e özgü sayılmadığını aktardı. Kurum, tekniğin kamuya açık ElevationKatz projesinden uyarlanmış olabileceğini ve VoidStealer adlı başka bir bilgi hırsızının da Mart 2026’da aynı yaklaşımı kullandığını söylüyor. VoidStealer’i inceleyen Gen Digital, bu yöntemi sahada kullanan ilk infostealer’ın o olduğunu yazmıştı.
Dağıtım kanalı oyun hilesi, kamuflajı sahte yazılım
Elastic’in bulgularına göre REVSTEALER çoğunlukla oyun hilesi vaatleri üzerinden yayılıyor. Araştırmacılar, bunların arasında kısa yapay zekâ üretimi videolarla iki hile sitesini tanıtan en az 17 YouTube kanalı belirledi. Bu kanalların bir kısmı orijinal sahiplerinden ele geçirilmiş durumdaydı. Zararlı yazılım ayrıca korsan ya da taklit yazılım paketleri içine de yerleştirildi. Morphisec’in 31 Ağustos’ta belgelediği sahte “Claude Opus 5 Free Desktop” uygulaması bunlardan biri olarak öne çıktı; uygulama Anthropic’in markalamasını kopyalıyordu ve Anthropic’in kendisinin ihlal edildiğine dair bir işaret bulunmadı.
Elastic’in tespit kuralı, son bir yıl içinde VirusTotal üzerinde yaklaşık 4.700 örnekle eşleşti. Şirket bu sayının doğrulanmış enfeksiyonları değil, dosya sayısını yansıttığını özellikle not etti. Gen Threat Labs, REVSTEALER’i ilk kez Temmuz ayında belgeledi; Elastic’in raporu ve teknik white paper’ı ise zararlı yazılım için şimdiye kadarki en kapsamlı kamu anlatımı olarak öne çıkıyor.
Ailenin analizini zorlaştırmak için tasarlanmış çok sayıda karşı tedbir de var. REVSTEALER, sanal ortam kontrolü için 10 farklı sandbox denetiminden puan topluyor ve toplam belirli bir eşiği aşarsa çalışmayı durduruyor. Ayrıca Rusya ve Orta Asya’da kullanılan 10 dile ayarlı sistemlerde kendini sonlandırıyor. Windows işlevlerini normal import tablosu kullanmadan çözüyor, güvenlik ürünlerinin kancalarını aşmak için çekirdeğe dolaylı system call’lar üzerinden erişiyor. Ana komuta ve kontrol sunucusu ulaşılamazsa, Polygon blokzinciri üzerindeki bir akıllı sözleşmeden yedek adres okuyor; EtherHiding adı verilen bu yöntem, kapatılması zor bir yönlendirme olarak kullanılıyor.
Arşivden çıkarılan paketlerde ayrıca, çalıştırmadan önce rastgele altı karakterlik bir kod isteyen bir doğrulama penceresi de yer alıyor. Elastic, bunu otomatik analiz karşısında bir bariyer olarak değerlendiriyor ve Lumma Stealer ile AuraStealer’daki benzer kapılara benzetiyor.
Şirketin yayımladığı YARA kuralları, davranış kuralları ve göstergeler arasında çekirdek stealer ile ProManager, SoftManager ve WinUpdate modülleri için imzalar bulunuyor. LockAppHost için ise kamuya açık YARA dosyasında kural yer almıyor. Elastic, LockAppHost çalışmış sistemlerde Windows Update hizmetleri ve zamanlanmış görevlerin yeniden etkinleştirilmesi, Microsoft Defender hariç tutmalarının kaldırılması ve madencinin askıya alınmış bir nslookup.exe ya da svchost.exe örneğinde gizlenip gizlenmediğinin kontrol edilmesi gerektiğini aktarıyor.
REVSTEALER oturum çerezlerini ve Chrome App-Bound Encryption anahtarını da aldığı için, etkilenen kullanıcıların parola değiştirmekle yetinmemesi ve tüm aktif oturumları sonlandırması gerekiyor. Elastic’in kamuya açtığı örnek göstergeler arasında REVSTEALER, ProManager, WinUpdate, SoftManager ve LockAppHost için ayrı SHA-256 özetleri ile birlikte monitor5.roast-core85[.]click, config.hubdisplay[.]lol, health.journal-metric[.]lol ve metric.gardenpark[.]click alan adları da yer alıyor.
