Obtenga un escaneo gratuito y verifique si su computadora está infectada.
ELIMÍNELO AHORAPara usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.
¿Qué tipo de malware es REVSTEALER?
REVSTEALER es un stealer de información diseñado para recopilar credenciales, tokens de sesión y datos sensibles de equipos Windows infectados. Según una investigación publicada por Elastic Security Labs, el malware se rastrea internamente como REF2859 y ha estado activo durante al menos un año, con aproximadamente 4700 muestras coincidentes en una retrohunt de VirusTotal.
REVSTEALER está diseñado específicamente pensando en los jugadores. Roba datos de sesión de plataformas como Steam y Roblox, además de contraseñas de navegador y carteras de criptomonedas. Más allá del robo de credenciales, puede recibir módulos adicionales de su operador que añaden minería de criptomonedas, secuestro del portapapeles y túnel proxy a una máquina ya comprometida.

Descripción general de REVSTEALER
Una vez instalado, REVSTEALER recopila silenciosamente credenciales de más de 225 extensiones compatibles de navegadores Chromium - que abarcan extensiones de monederos de criptomonedas y gestores de contraseñas - y de 51 aplicaciones de monedero independientes. También extrae contraseñas guardadas, cookies del navegador y datos de autenticación de los navegadores web más populares.
El stealer captura capturas de pantalla del sistema, contenido del portapapeles, variables de entorno, listados de procesos y datos de las aplicaciones instaladas. También son objetivo Windows Sticky Notes, archivos de OBS Studio, datos de aplicaciones 2FA y datos de clientes VPN y aplicaciones de mensajería.
Todos los datos recopilados se envían al servidor de comando y control (C2) del atacante. REVSTEALER elude la protección App-Bound Encryption de Chrome mediante una técnica basada en un depurador, lo que le permite extraer credenciales que las versiones más recientes del navegador fueron diseñadas para proteger.
Plataformas de juego objetivo
Un aspecto destacable de REVSTEALER es su enfoque deliberado en los videojuegos. Tiene como objetivo las cookies de sesión y los archivos de configuración de Steam, Roblox, Minecraft, Battle.net, EA Desktop y Battlestate Games. Dado que las cookies de sesión de juego permiten acceder a las cuentas sin contraseña, los ciberdelincuentes pueden revender cuentas secuestradas en mercados clandestinos.
El stealer admite una amplia gama de extensiones de navegador, incluidas extensiones de monederos de criptomonedas y gestores de contraseñas, junto con monederos de software independientes instalados en el sistema. Esta combinación de robo de cuentas de juego y recolección de monederos hace que REVSTEALER sea especialmente dañino para los jugadores que también poseen criptomonedas.
Módulos posteriores
REVSTEALER puede recibir módulos adicionales de su servidor C2 después de la infección inicial, ampliando significativamente lo que puede hacer. Elastic Security Labs ha documentado cuatro módulos principales.
ProManager se centra en el robo de monederos de criptomonedas, los datos de extensiones del navegador y las superposiciones de phishing que capturan silenciosamente las contraseñas a medida que el usuario las escribe. WinUpdate monitorea el portapapeles y reemplaza las direcciones de monedero de criptomonedas copiadas por otras controladas por el atacante.
SoftManager convierte la máquina infectada en un proxy SOCKS5 inverso, enrutando el tráfico del atacante a través de la conexión a Internet de la víctima. LockAppHost despliega un minero XMRig y establece persistencia para que el malware sobreviva a los reinicios.
Funciones de evasión y anti-análisis
La mayoría de las muestras de REVSTEALER están empaquetadas con VMProtect, lo que dificulta considerablemente el análisis y la detección. El malware también ejecuta un sistema ponderado de puntuación de sandbox con diez comprobaciones del entorno. Si la puntuación combinada alcanza siete o más - basándose en factores como el número de núcleos de CPU, la RAM, el fabricante de la GPU y el tiempo de actividad del sistema - el malware se autoelimina.
REVSTEALER omite los sistemas de los países de la región CEI comprobando la distribución del teclado y la configuración de idioma. También utiliza llamadas al sistema indirectas para eludir los ganchos en modo de usuario de los que depende el software de seguridad, y cifra sus cadenas internas para evitar la detección en texto plano.
Infraestructura C2 y resiliencia basada en blockchain
REVSTEALER utiliza una estrategia C2 de dos niveles. Cuando el servidor principal es accesible, se comunica directamente con él. Si el servidor principal se desconecta - por ejemplo, tras la desactivación por parte del proveedor de alojamiento - el malware consulta hasta cinco puntos de conexión de la blockchain Polygon para recuperar una dirección C2 de reserva.
Almacenar los datos C2 dentro de un contrato inteligente de blockchain público hace que sea mucho más difícil para los defensores interrumpir la operación. El operador puede actualizar el contrato con una nueva dirección de servidor en cualquier momento, restableciendo el contacto con las máquinas ya infectadas. Este enfoque proporciona una resiliencia inusual en comparación con la mayoría de los stealers comunes.
| Nombre | REVSTEALER infostealer |
| Tipo De Amenaza | Ladrón de información, Troyano, Virus para robar contraseñas |
| Nombres De Detección | Avast (Win64:Evo-gen [Trj]), Combo Cleaner (Trojan.GenericKD.81290818), ESET-NOD32 (Win64/Agent.IYP Trojan), Kaspersky (UDS:Trojan.Win32.GenericML.xnet), Microsoft (Trojan:Win32/Qwexlafiba!rfn), Lista Completa (VirusTotal) |
| Síntomas | Los stealers están diseñados para infiltrarse sigilosamente en el ordenador de la víctima y permanecer en silencio, por lo que no se aprecian síntomas particulares claramente en una máquina infectada. |
| Métodos De Distribución | Vídeos de YouTube, instaladores de software falsos, ingeniería social, software pirateado. |
| Daño | Contraseñas e información bancaria robadas, robo de identidad, robo de cuentas de juego, robo de criptomonedas, infecciones adicionales, el ordenador de la víctima añadido a una botnet. |
| Eliminación de Malware |
Para eliminar posibles infecciones de malware, escanee su computadora con un software antivirus legítimo. Nuestros investigadores de seguridad recomiendan usar Combo Cleaner. Descargue Combo Cleaner para WindowsEl detector gratuito verifica si su equipo está infectado. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk. |
Conclusión
REVSTEALER es una amenaza capaz y sigilosa que combina el robo de credenciales, el secuestro de cuentas de juego y la recolección de monederos de criptomonedas con un sistema de módulos ampliable. Las víctimas pueden perder el acceso a sus cuentas de juego, ver cómo sus transacciones de criptomonedas se redirigen silenciosamente y descubrir que sus ordenadores minan para un atacante en segundo plano.
Su C2 de reserva basado en blockchain, su empaquetado con VMProtect y su sofisticado sistema de evasión de sandbox hacen que sea más difícil de detectar e interrumpir que muchos stealers comunes. Cualquier sistema infectado debe limpiarse inmediatamente con una herramienta de seguridad de confianza.
Más ejemplos de stealers son LLHN, Vanta y WARDEN.
¿Cómo se infiltró REVSTEALER en mi ordenador?
Según Elastic Security Labs, REVSTEALER se propaga principalmente a través de canales de YouTube secuestrados. Los ciberdelincuentes se apoderan de cuentas consolidadas con bases reales de suscriptores y publican vídeos generados por IA que promocionan trucos de juegos gratuitos, menús de mods y trainers. Al menos 17 canales se han utilizado de esta manera, dirigiendo a los espectadores a dominios maliciosos como elitecheatsx[.]live y resight-cheats[.]net.
Los archivos descargados de esos sitios se hacen pasar por programas legítimos como Slack, qBittorrent, Steel Series GG y Blender. Los instaladores contienen la carga útil de REVSTEALER. Las víctimas creen que están instalando una herramienta de mejora de juegos cuando en realidad están ejecutando malware.
De forma más general, los troyanos y stealers también llegan a los usuarios a través de correos electrónicos de phishing, anuncios maliciosos, sitios de descarga poco fiables, redes P2P y software pirateado o cracks.
¿Cómo evitar la instalación de malware?
Tenga cuidado con cualquier software promocionado a través de vídeos de YouTube, redes sociales o foros de videojuegos - especialmente trucos «gratuitos», mods o herramientas crackeadas. Descargue software únicamente desde el sitio web oficial del desarrollador o una plataforma de confianza. Evite el contenido pirateado, los generadores de claves y los trainers de juegos de fuentes desconocidas.
Mantenga su sistema operativo y todos los programas instalados actualizados, y utilice una suite de seguridad de confianza con protección en tiempo real. Si cree que su ordenador ya está infectado, le recomendamos ejecutar un análisis con Combo Cleaner Antivirus para Windows para eliminar automáticamente el malware infiltrado.
Eliminación automática instantánea de malware:
La eliminación manual de amenazas puede ser un proceso largo y complicado que requiere conocimientos informáticos avanzados. Combo Cleaner es una herramienta profesional para eliminar malware de forma automática, que está recomendado para eliminar malware. Descárguelo haciendo clic en el siguiente botón:
DESCARGAR Combo CleanerSi decide descargar este programa, quiere decir que usted está conforme con nuestra Política de privacidad y Condiciones de uso. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.
Menú rápido:
- ¿Qué es REVSTEALER?
- PASO 1. Eliminación manual del malware REVSTEALER.
- PASO 2. Compruebe si su ordenador está limpio.
¿Cómo eliminar el malware manualmente?
La eliminación manual de malware es una tarea complicada - normalmente es mejor permitir que los programas antivirus o anti-malware lo hagan automáticamente. Para eliminar este malware, recomendamos utilizar Combo Cleaner Antivirus para Windows.
Si desea eliminar el malware manualmente, el primer paso es identificar el nombre del malware que está intentando eliminar. Aquí tiene un ejemplo de un programa sospechoso ejecutándose en el ordenador de un usuario:

Si ha comprobado la lista de programas que se ejecutan en su ordenador, por ejemplo, utilizando el administrador de tareas, e identificó un programa que parece sospechoso, debe continuar con estos pasos:
Descargue un programa llamado Autoruns. Este programa muestra las aplicaciones de inicio automático, el Registro y las ubicaciones del sistema de archivos:

Reinicie su ordenador en Modo seguro:
Usuarios de Windows XP y Windows 7: Inicie su ordenador en Modo seguro. Haga clic en Inicio, haga clic en Apagar, haga clic en Reiniciar, haga clic en Aceptar. Durante el proceso de inicio de su ordenador, presione la tecla F8 en su teclado varias veces hasta que vea el menú de Opciones avanzadas de Windows, y luego seleccione Modo seguro con funciones de red de la lista.

Vídeo que muestra cómo iniciar Windows 7 en «Modo seguro con funciones de red»:
Usuarios de Windows 8: Inicie Windows 8 en Modo seguro con funciones de red - Vaya a la pantalla de Inicio de Windows 8, escriba Avanzadas, en los resultados de la búsqueda seleccione Configuración. Haga clic en Opciones de arranque avanzadas, en la ventana «Configuración general del PC» que se abre, seleccione Inicio avanzado.
Haga clic en el botón «Reiniciar ahora». Su ordenador se reiniciará ahora en el «menú de opciones de arranque avanzadas». Haga clic en el botón «Solucionar problemas», y luego haga clic en el botón «Opciones avanzadas». En la pantalla de opciones avanzadas, haga clic en «Configuración de inicio».
Haga clic en el botón «Reiniciar». Su PC se reiniciará en la pantalla de Configuración de inicio. Presione F5 para arrancar en Modo seguro con funciones de red.

Vídeo que muestra cómo iniciar Windows 8 en «Modo seguro con funciones de red»:
Usuarios de Windows 10: Haga clic en el logotipo de Windows y seleccione el icono de Encendido. En el menú que se abre haga clic en «Reiniciar» mientras mantiene presionado el botón «Shift» en su teclado. En la ventana «elegir una opción» haga clic en «Solucionar problemas», luego seleccione «Opciones avanzadas».
En el menú de opciones avanzadas seleccione «Configuración de inicio» y haga clic en el botón «Reiniciar». En la ventana siguiente debe hacer clic en el botón «F5» en su teclado. Esto reiniciará su sistema operativo en modo seguro con funciones de red.

Vídeo que muestra cómo iniciar Windows 10 en «Modo seguro con funciones de red»:
Extraiga el archivo descargado y ejecute el archivo Autoruns.exe.

En la aplicación Autoruns, haga clic en «Options» en la parte superior y desmarque las opciones «Hide Empty Locations» y «Hide Windows Entries». Después de este procedimiento, haga clic en el icono «Refresh».

Compruebe la lista proporcionada por la aplicación Autoruns y localice el archivo de malware que desea eliminar.
Debe anotar su ruta y nombre completos. Tenga en cuenta que algunos programas maliciosos ocultan sus nombres de proceso bajo nombres de procesos legítimos de Windows. En esta etapa, es muy importante evitar eliminar archivos del sistema. Después de localizar el programa sospechoso que desea eliminar, haga clic con el botón derecho del ratón sobre su nombre y elija «Delete».

Después de eliminar el malware a través de la aplicación Autoruns (esto garantiza que el malware no se ejecute automáticamente en el próximo inicio del sistema), debe buscar el nombre del malware en su ordenador. Asegúrese de habilitar los archivos y carpetas ocultos antes de continuar. Si encuentra el nombre de archivo del malware, asegúrese de eliminarlo.

Reinicie su ordenador en modo normal. Seguir estos pasos debería eliminar cualquier malware de su ordenador. Tenga en cuenta que la eliminación manual de amenazas requiere conocimientos informáticos avanzados. Si no tiene estos conocimientos, deje la eliminación de malware a los programas antivirus y anti-malware.
Es posible que estos pasos no funcionen con infecciones de malware avanzadas. Como siempre, es mejor prevenir la infección que intentar eliminar el malware más tarde. Para mantener su ordenador seguro, instale las últimas actualizaciones del sistema operativo y utilice software antivirus. Para asegurarse de que su ordenador está libre de infecciones de malware, recomendamos analizarlo con Combo Cleaner Antivirus para Windows.
Preguntas Frecuentes (FAQ)
Mi ordenador está infectado con el malware REVSTEALER, ¿debería formatear mi dispositivo de almacenamiento para deshacerme de él?
Formatear la unidad eliminará REVSTEALER pero también borrará todos los archivos que contiene. Ejecutar una herramienta de seguridad de confianza como Combo Cleaner es el mejor primer paso - puede detectar y eliminar el malware sin destruir sus datos.
¿Cuáles son los mayores problemas que puede causar el malware REVSTEALER?
REVSTEALER puede robar contraseñas guardadas, cookies del navegador y archivos de monederos de criptomonedas, lo que conduce a la toma de control de cuentas y a pérdidas económicas. También tiene como objetivo las cuentas de juego en plataformas como Steam y Roblox, que los ciberdelincuentes revenden en mercados clandestinos.
A través de sus módulos posteriores, el malware puede redirigir silenciosamente las transacciones de criptomonedas, minar moneda digital utilizando el hardware de la víctima y enrutar el tráfico del atacante a través de la conexión a Internet de la víctima.
¿Cuál es el propósito del malware REVSTEALER?
REVSTEALER está diseñado para robar credenciales y datos de sesión con un enfoque particular en las cuentas de juego y los monederos de criptomonedas. Su sistema de módulos ampliable también permite a los operadores añadir capacidades de secuestro del portapapeles, minería y proxy después de la infección inicial.
¿Cómo se infiltró el malware REVSTEALER en mi ordenador?
REVSTEALER se ha distribuido a través de canales de YouTube secuestrados que anuncian trucos de juegos gratuitos o menús de mods. Al hacer clic en los enlaces de esos vídeos se llega a sitios maliciosos donde la carga útil está disfrazada como un programa legítimo como Slack o qBittorrent.
¿Me protegerá Combo Cleaner del malware?
Sí. Combo Cleaner puede detectar y eliminar la mayoría del malware conocido. Dado que REVSTEALER utiliza el empaquetado con VMProtect y técnicas de evasión avanzadas, se recomienda ejecutar un análisis completo del sistema para asegurarse de que no se omita nada.
Compartir:
Tomas Meskauskas
Investigador experto en seguridad, analista profesional de malware
Me apasiona todo lo relacionado con seguridad informática y tecnología. Me avala una experiencia de más de 10 años trabajando para varias empresas de reparación de problemas técnicos y seguridad on-line. Como editor y autor de PCrisk, llevo trabajando desde 2010. Sígueme en Twitter y LinkedIn para no perderte nada sobre las últimas amenazas de seguridad en internet.
El portal de seguridad PCrisk es ofrecido por la empresa RCS LT.
Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.
Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.
DonarEl portal de seguridad PCrisk es ofrecido por la empresa RCS LT.
Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.
Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.
Donar
▼ Mostrar discusión