REVSTEALER 연계 모듈, 윈도우 업데이트·Defender 비활성화로 암호화폐 채굴기 실행

REVSTEALER 연계 모듈, 윈도우 업데이트·Defender 비활성화로 암호화폐 채굴기 실행

신종 윈도우 정보 탈취 악성코드 ‘REVSTEALER’ 연계 모듈, 업데이트·Defender 비활성화로 채굴기 동작

  • Elastic Security Labs는 윈도우 정보 탈취 악성코드 REVSTEALER와 연계된 ProManager, WinUpdate, SoftManager, LockAppHost 4개 모듈을 공개했다. 이들 모듈은 본체가 삭제된 이후에도 감염 PC에 잔존해 추가 악성 행위를 지속한다.
  • LockAppHost는 윈도우 CMSTP를 악용해 관리자 권한을 획득하고, 실패 시 일반 권한 상승 창을 사용한다. 이후 Microsoft Defender 예외를 추가하고 윈도우 업데이트 서비스와 작업을 끄며 암호화폐 채굴기를 nslookup.exe나 svchost.exe에 숨겨 방어를 무력화한다.
  • ProManager는 Electron 기반 데스크톱 암호화폐 지갑 사용자를 겨냥해 지갑 창 위치 정보를 읽어 공격자가 만든 오버레이 창을 겹쳐 띄운다. 동시에 비밀번호와 패스프레이즈 입력, 클립보드에서 붙여넣는 값까지 기록해 지갑 자산 탈취 위험을 높인다.
  • Elastic은 2026년 9월 2일 기술 백서와 함께 분석을 공개했으며, VirusTotal에서 탐지된 REVSTEALER 샘플은 지난 1년간 약 4,700개다. 이 악성코드는 10개 샌드박스 검사와 10개 언어 기반 회피 기능, Polygon 스마트 컨트랙트 기반 백업 설정으로 분석과 차단을 어렵게 만든다.
  • REVSTEALER는 게임 치트 사이트와 17개 이상 탈취된 유튜브 채널, ‘Claude Opus 5 Free Desktop’ 등 위장 소프트웨어로 유포된다. 상용 정보 탈취 도구와 암호화폐 채굴기가 결합된 활동 세트로, 윈도우 업데이트·Defender를 끄고 채굴까지 수행하는 다목적 공격 인프라를 형성한다.
  • 이 악성 활동은 EtherHiding 방식과 상용 정보 탈취 기술을 활용해 장기 잠복을 노리는 만큼, 한국에서는 게임·암호화폐·생산성 소프트웨어의 비공식 다운로드를 차단하는 정책과, 국가 차원의 YARA·행위 규칙 공유 체계 구축, 윈도우 기본 보안 설정 원복 지침의 표준화를 서둘러야 한다.

게임·AI·암호화폐 소프트웨어의 비공식 설치 차단, 윈도우 기본 보안 설정 복구 절차를 공공·민간 표준으로 제시하고, 금융위·과기정통부·경찰이 채굴형·정보탈취형 악성코드 연계 위협에 공동 대응 체계를 마련할 필요가 있다.

주요 용어: REVSTEALER(윈도우 정보 탈취 악성코드), EtherHiding(블록체인 스마트 컨트랙트로 명령서버 주소를 숨기는 방식)

출처: The Hacker News