Цей сам себе видаляє, коли закінчить. І це аж ніяк не добра новина.
Сімнадцять каналів на YouTube, більшість із яких відібрали в тих, хто їх створив, тихенько публікували короткі згенеровані штучним інтелектом відео про читерські програми для ігор. Відео вели на два сайти для завантаження. Звідти й приходив REVSTEALER, а Elastic Security Labs оприлюднила аналіз усієї операції 2 вересня.
Сам викрадач працює як зломщик за розкладом. Він забирає паролі та файли cookie з браузера, криптогаманці, ігрові акаунти, дані месенджерів і файли, повідомляє серверу «complete», а потім видаляє себе й не лишає нічого, що б трималося в системі. Це має виглядати як кінець історії. Це не кінець. Elastic знайшла чотири супутні програми, яких раніше ніхто не описував, і вони лишаються на машині. ProManager малює фальшиві вікна поверх справжніх застосунків гаманців, щоб перехопити те, що ви туди вводите. WinUpdate, попри назву, стежить за буфером обміну й підміняє будь-яку скопійовану криптоадресу на свою. SoftManager перетворює ваш ПК на ретранслятор, тож чужий трафік виходить з дому через ваше з'єднання. А LockAppHost додає винятки в Defender, вимикає п'ять служб Windows Update, одинадцять запланованих завдань оновлення та два завдання видалення шкідливих програм, після чого запускає майнер, схований усередині легітимних процесів Windows.
Ігрові чити є головною принадою, але не єдиною. Та сама родина приходила під виглядом піратського й підробленого софту, зокрема фальшивого застосунку «Claude Opus 5 Free Desktop». Симптом, який варто знати, дає саме останній модуль: комп'ютер гріється й гальмує без видимої причини, а оновлення просто перестали приходити. Windows, що мовчить тижнями, не є нормою, і зазвичай це не провина Microsoft.
Майстер відновлення Windows Update у Tendvane повертає на місце саме ці служби та заплановані завдання, тож якщо щось їх вимкнуло, ви отримаєте зрозумілу відповідь замість машини, яка тихо перестала оновлюватися.