Des chercheurs en cybersécurité ont révélé l’existence de quatre modules malveillants liés à REVSTEALER, un voleur d’informations Windows en pleine émergence, capables de désactiver Windows Update et Microsoft Defender pour exécuter un mineur de cryptomonnaies sur les machines infectées. Une découverte publiée le 2 septembre 2026 par Elastic Security Labs.

Ces quatre programmes ProManager, WinUpdate, SoftManager et LockAppHost s’installent après l’autosuppression du stealer principal, qui efface toute trace de son passage une fois sa mission accomplie. Contrairement au module central de REVSTEALER, qui se contente d’exfiltrer mots de passe, cookies, portefeuilles de cryptomonnaies et fichiers avant de disparaître, ces nouveaux modules modifient les paramètres système pour contourner les protections de Microsoft.
Une menace persistante et ciblée
Parmi ces modules, l’un d’eux désactive explicitement Windows Update et Microsoft Defender, ouvrant la voie à l’exécution d’un mineur de cryptomonnaies. Les chercheurs soulignent que cette approche permet aux attaquants de maintenir une présence prolongée sur les systèmes compromis, malgré l’absence de persistance du stealer initial.
REVSTEALER, commercialisé comme un outil d’intrusion depuis au moins février 2026, cible principalement les données sensibles des utilisateurs. Son module central, détecté dès cette période sur VirusTotal, s’attaque aux navigateurs, aux portefeuilles numériques et aux comptes de messagerie avant de s’effacer. Les quatre modules nouvellement documentés exploitent quant à eux des fonctionnalités légitimes de Windows pour masquer leur activité malveillante.

Cette découverte met en lumière une évolution des tactiques des cybercriminels, qui combinent désormais vol de données et exploitation des ressources système à des fins de profit. Les entreprises et les particuliers doivent redoubler de vigilance, notamment face à des outils se faisant passer pour des utilitaires système.
Données clés :
- Quatre modules malveillants identifiés : ProManager, WinUpdate, SoftManager, LockAppHost.
- Un module désactive Windows Update et Microsoft Defender pour exécuter un mineur de cryptomonnaies.
- REVSTEALER commercialisé depuis au moins février 2026, détecté sur VirusTotal.
- Publication des résultats et d’un livre blanc technique le 2 septembre 2026.
Pour les utilisateurs et les administrateurs système, cette menace souligne l’importance de mettre à jour régulièrement ses logiciels et de surveiller les processus suspects. Les outils de détection avancée, comme ceux proposés par Elastic Security Labs, restent essentiels pour identifier ces nouvelles formes d’attaques.
Passez à l'action avec BNTIC News : BNTIC CyberAlert permet de rechercher les vulnérabilités, CVE et correctifs associés à vos logiciels pour renforcer votre protection.
Sources et références
Sources consultées pour vérifier ce contenu :
Commentaires (0)
Aucun commentaire pour le moment.
Soyez le premier à commenter !