REVSTEALER: el malware que desactiva tu antivirus para minar criptos

REVSTEALER: el malware que desactiva tu antivirus para minar criptos
REVSTEALER: el malware que desactiva tu antivirus para minar criptos

Los ciberdelincuentes están llevando sus ataques a un nuevo nivel. Mientras vos creés que tu computadora está protegida con Windows Defender activo, bandas criminales ya tienen instalado un malware capaz de desactivar tu antivirus y exfiltrar tus datos. Esto no es ciencia ficción: es lo que está pasando ahora mismo en equipos comprometidos por REVSTEALER.

¿Qué pasó?

Elastic Security Labs, una firma especializada en seguridad, acaba de documentar cuatro módulos maliciosos previamente desconocidos asociados a REVSTEALER, un robo de información de Windows que está ganando notoriedad en el ecosistema criminal. Lo preocupante es que estos módulos permanecen en la máquina infectada incluso después de que el stealer original se elimina a sí mismo, funcionando como una especie de "puerta trasera" persistente.

Los investigadores bautizaron estos cuatro programas como ProManager, WinUpdate, SoftManager y un cuarto que aún no han nombrado públicamente. El más peligroso de todos es WinUpdate: este módulo desactiva tanto Windows Update como Microsoft Defender, dejando la máquina completamente expuesta. Una vez que el sistema está desprotegido, WinUpdate instala un minero de criptomonedas que consume recursos de tu PC para generar ganancias a los atacantes.

La sofisticación de esta operación es notable. No es un ataque de "destruir y robar". Es un ataque de instalación permanente. Los atacantes obtienen tus datos personales, desactivan tus defensas, y luego monetizan tu equipo de fondo mientras vos seguís trabajando sin enterarte de nada.

¿Por qué importa en Argentina y América Latina?

En Argentina, Brasil, México y otros países de la región, la adopción de Windows sigue siendo mayoritaria. Además, la región es un objetivo atractivo para operaciones de minería de criptomonedas debido a los costos de electricidad relativamente bajos en algunos territorios. Los atacantes saben que si logran comprometer miles de máquinas en LATAM, pueden monetizar esos recursos de forma masiva.

La industria de ciberseguridad argentina viene alertando sobre el aumento de ataques localizados. Desde bancos hasta pymes, el malware es una amenaza latente. REVSTEALER no discrimina: si tu empresa usa Windows sin actualizaciones de seguridad y sin protección adicional, estás en riesgo. Y si los atacantes logran desactivar tu antivirus, prácticamente ganaron acceso sin restricciones a tus sistemas.

¿Qué se recomienda?

  • Mantené Windows actualizado: Forzá las actualizaciones automáticas. No las pospongas. REVSTEALER aprovecha vulnerabilidades conocidas.
  • Usá antivirus de terceros: No solo confíes en Defender. Herramientas como Bitdefender, Norton o Kaspersky ofrecen protección adicional con mejor detección de módulos como los de REVSTEALER.
  • Monitoreá la actividad del sistema: Si tu PC de repente está lenta, chequeá el Administrador de tareas. Un minero activo consumirá CPU y GPU notablemente.
  • Educación en seguridad: Enseña a tu equipo a desconfiar de descargas, emails sospechosos y links de fuentes desconocidas. REVSTEALER típicamente llega a través de phishing o sitios maliciosos.
  • Backups regulares: Aunque este malware no es ransomware, los backups siempre son tu red de contención última.
  • Segmentación de red: En empresas, aislá los equipos críticos en redes separadas para limitar la propagación si una máquina se compromete.

Fuente: The Hacker News

Read more