REVSTEALER: що робити після запуску шкідливої програми

REVSTEALER викрадає дані браузера, ігор і гаманців та може самовидалятися. Як відкликати сесії, перевірити Windows і відновитися.

Файл REVSTEALER розсипається над ноутбуком, а чотири зелені корені лишаються під'єднаними.

Шкідлива програма REVSTEALER маскується під чити для ігор і популярні застосунки, а після запуску викрадає сесії браузера, паролі, ігрові акаунти та дані криптогаманців. Небезпека не зникає разом із вікном програми: основний інфостілер може видалити себе, тоді як пов’язані модулі залишаться для наступних завдань. Від’єднайте ПК від мережі, не входьте з нього до акаунтів і відновлюйте доступ з окремого чистого пристрою.

Elastic Security Labs описала кампанію 2 вересня після аналізу зразків, які просували через захоплені YouTube-канали та фальшиві сторінки ПЗ. Дослідники пов’язали REVSTEALER із чотирма окремо отриманими модулями, але не довели, що кожне зараження отримує всі чотири. План реагування має залежати від факту запуску та доступних комп’ютеру даних, а не від непідтвердженої кількості жертв.

REVSTEALER поширюють під виглядом читів і програм

У дослідженій кампанії описи відео пропонували чити для Roblox і Valorant. Посилання вели на контрольовані зловмисниками сторінки, де потрібний «інструмент» пропонували як захищений паролем архів. Elastic виявила щонайменше 17 захоплених YouTube-каналів, залучених до розповсюдження. У metadata інших зразків підробляли Slack, qBittorrent, SteelSeries GG, Blender та інші програми, тому ігровий чит — не єдина можлива приманка.

Пароль до архіву допомагає приховати файл від автоматичної перевірки; він не робить завантаження приватним або безпечним. Переконливе відео, позитивні коментарі, знайома іконка чи назва справжньої програми не підтверджують справжність EXE. Якщо файл ще не відкривали, видаліть його та завантажте потрібне ПЗ з офіційного сайту розробника.

Графік Elastic із 4 733 унікальними збігами файлів REVSTEALER, надісланих із лютого до серпня 2026 року.
Elastic знайшла 4 733 унікальні файли зі збігами у VirusTotal з 16 лютого до 27 серпня 2026 року; це кількість файлів, а не підтверджених жертв. Джерело: Elastic Security Labs.

Пошук Elastic у VirusTotal виявив 4 733 унікальні файли зі збігами, надіслані з 16 лютого до 27 серпня 2026 року. Це зразки, а не 4 733 підтверджені жертви. Один файл могли надсилати кілька разів, а зараження без завантаження зразка до сервісу взагалі не потрапили б у цей підрахунок.

Які дані намагається викрасти REVSTEALER

Основний модуль збирає відомості про Windows і дані браузерів: збережені облікові дані, cookies, історію та автозаповнення. Elastic задокументувала перевірку 225 ідентифікаторів браузерних розширень і 51 криптогаманця, а також інтерес до менеджерів паролів, чатів, ігрових клієнтів, VPN- і FTP-застосунків, знімків екрана та окремих документів.

Cookies і токени сесій не менш важливі за паролі. Викрадена активна сесія інколи дозволяє увійти навіть після зміни пароля — залежно від того, як конкретний сервіс завершує сеанси. Тому потрібно явно вийти з інших пристроїв або відкликати токени, а не обмежуватися новим паролем.

Основний файл REVSTEALER може самовидалятися після збору даних. Відсутність завантаження чи видимого процесу не доводить, що нічого не запускалося. Водночас вона не доводить наявність додаткового модуля: закріплення потрібно перевіряти, а не припускати.

Чотири пов’язані модулі розширюють ризик

Elastic отримала з інфраструктури кампанії чотири пов’язані виконувані файли та описала команди сервера, здатні доставляти додаткові компоненти. Це перелік спостережених можливостей, а не універсальний комплект на кожному зараженому ПК.

МодульЧому він змінює реагування
ProManagerАтакує гаманці й розширення браузера, може показувати накладки, перехоплювати введення та доставляти інший payload. Відновлювати акаунти й гаманці потрібно поза підозрілим ПК.
WinUpdateСтежить за буфером обміну, підміняє криптовалютні адреси та шукає текст, схожий на мнемонічну фразу. Змінений результат вставлення — терміновий сигнал.
SoftManagerНадає SOCKS5-проксі та зворотне підключення. Комп’ютер можуть використовувати як проміжний вузол без помітного вікна крадіжки.
LockAppHostЗапускає майнінг XMRig, заважає конкуруючим майнерам і створює persistence. Високе навантаження може бути ознакою, але звичайний CPU не означає чисту систему.

Оберіть дії за фактом контакту

Що сталосяЩо робити
Ви лише переглянули відео або сторінку завантаженняЗакрийте її, не повертайтеся за тим самим посиланням і використайте офіційне джерело програми. Перегляд приманки сам собою не доводить запуск REVSTEALER.
Архів завантажили, але EXE не відкривалиВидаліть архів і розпаковану копію, очистьте Кошик та виконайте повну перевірку. Не запускайте файл «для тесту».
EXE запускали або ви не впевненіВід’єднайте ПК, збережіть основні докази, проскануйте всю систему, відкличте сесії з чистого пристрою та перевірте закріплення і параметри захисту.
Акаунт змінився, адреса гаманця підмінилася або з’явилися невідомі входиВважайте компрометацію активною. Спочатку захистіть пошту, відкличте сесії, змініть облікові дані, зверніться до сервісу та перенесіть активи з ураженого гаманця на новий.

Такий поділ за станом контакту працює і для інших фальшивих завантажень. Розбір підробленого CCleaner із GhostDesk показує, чому збережений інсталятор і запущений інсталятор вимагають різних дій.

Після запуску ізолюйте Windows і збережіть докази

  1. Від’єднайте Ethernet і Wi-Fi. Не використовуйте підозрілий комп’ютер для пошти, банкінгу, менеджера паролів або криптовалютних операцій.
  2. Запишіть обставини. Збережіть URL відео чи сторінки, назви архіву й EXE, джерело завантаження, приблизний час запуску, попередження захисту та підмінену адресу гаманця. Не запускайте зразок повторно.
  3. На робочому ПК зверніться до служби безпеки. Зробіть це до видалення файлів або перевстановлення Windows, адже журнали й оригінальний зразок можуть знадобитися для розслідування.
  4. Виконайте повне й автономне сканування. Помістіть підтверджені виявлення в карантин, перезапустіть систему за вказівкою та повторіть перевірку, якщо попередження повертаються.

Сканер може знайти шкідливі файли та механізми закріплення, але не відкличе викрадену сесію браузера й не поверне секретність seed-фразі. Використайте Gridinsoft Anti-Malware, щоб перевірити ізольований Windows-ПК на інфостілер і пов’язані залишки, а відновлення акаунтів виконайте окремо.

Відновіть акаунти, сесії та гаманці з чистого пристрою

Почніть з основної пошти, адже через неї можна скидати доступ до інших сервісів. На гарантовано чистому телефоні чи комп’ютері перегляньте останні входи, завершіть інші сесії, видаліть невідомі способи відновлення й паролі застосунків, змініть пароль і ввімкніть стійку до фішингу MFA, якщо вона доступна. Потім повторіть це для менеджера паролів, фінансових сервісів, ігрових платформ, чатів, хмарних сховищ, соцмереж, VPN та робочих акаунтів, які використовувалися на ураженому ПК.

Не вводьте новий пароль на підозрілому комп’ютері. Якщо викрадено cookies чи активний токен, явно відкличте їх. Перевірте правила пересилання пошти, підключені застосунки, нові API-токени, покупки, угоди та повідомлення, надіслані від вашого імені.

Якщо seed-фраза або приватний ключ зберігалися, копіювалися, вводилися чи показувалися на скомпрометованому ПК, вважайте їх розкритими. Створіть новий гаманець на чистому пристрої за офіційною процедурою виробника та швидко перенесіть активи. Ніколи не вставляйте seed-фразу в онлайн-«перевірку», чат підтримки чи програму очищення. Матеріал про OkoBot і підміну вікон гаманця пояснює, чому видалення шкідливого ПЗ не робить розкриту фразу знову безпечною.

Перевірте закріплення та налаштування захисту

Після сканування перегляньте програми, встановлені приблизно в час інциденту, Startup apps, Task Scheduler, служби, розширення браузера, локальні облікові записи, налаштування проксі, винятки Microsoft Defender і стан Windows Update. Шукайте незнайомі scripts або EXE, створені поруч із часом завантаження, а також захисні засоби, вимкнені без вашої участі. Не видаляйте компоненти Windows лише через загальну назву: звіряйте шлях, цифровий підпис, час створення та пов’язані виявлення.

Схожі компоненти можуть пережити видалення видимої приманки: у розборі E4del і PINHOLE наведено порядок перевірки автозапуску, завдань і викрадених сесій. Якщо лишаються віддалений доступ, невідомий адміністратор, повторні виявлення, незрозумілі винятки чи persistence, тримайте ПК ізольованим і зверніться до фахівця або корпоративної команди реагування.

Коли чисте перевстановлення надійніше

Оберіть чисте перевстановлення, якщо комп’ютер мав доступ до цінного гаманця чи адміністрування, підтверджено пов’язаний модуль або віддалене керування, змінено налаштування захисту чи неможливо встановити, що саме запускалося. Збережіть документи й фото, але не переносіть scripts, зламані програми, інсталятори та архіви з інциденту. Інсталяційний носій створюйте на чистому комп’ютері з офіційного образу Microsoft.

Перевстановлення повертає довіру до endpoint, але не скасовує вже викрадені дані. Завершіть відкликання сесій, зміну облікових даних, перенесення гаманця та перевірку шахрайських дій навіть після відновлення Windows.

Чого звіт про REVSTEALER не доводить

  • 4 733 збіги у VirusTotal — це файли, а не перевірена кількість жертв.
  • Звіт не стверджує, що кожен фальшивий чит або кожна підроблена програма містить REVSTEALER.
  • Немає доказів, що всі чотири пов’язані модулі доставляються разом або на кожен заражений ПК.
  • Не йдеться про компрометацію YouTube, Slack, qBittorrent, SteelSeries, Blender чи ігор, назви яких використано у приманках.
  • Самовидалення основного файла не доводить чистоту системи, а завантажений, але не запущений архів сам собою не доводить зараження.

Джерела

  1. Elastic Security Labs. «REVSTEALER: Credential harvesting infostealer». Elastic, 2 вересня 2026 року. Аналіз кампанії, цілі, можливості модулів і методика підрахунку зразків.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.