מעתיקים כתובת של ארנק קריפטו, מדביקים אותה בשדה ההעברה ומאשרים. הכתובת שנדבקה היא לא זו שהעתקתם, והכסף הולך למישהו אחר. זו העבודה של אחת מארבע תוכנות שחוקרי Elastic Security Labs תיארו השבוע, וכולן נשארות במחשב דווקא אחרי שהנוזקה שהביאה אותן כבר מחקה את עצמה.

מה קרה

REVSTEALER היא נוזקת גניבת מידע לווינדוס, והדגימה הראשונה שלה זוהתה בפברואר 2026. היא עובדת מהר: אוספת סיסמאות מהדפדפן, ארנקי קריפטו, חשבונות משחקים, התכתבויות וקבצים, שולחת את הכול לשרת שלה, מדווחת שסיימה, ואז מוחקת את עצמה בלי להשאיר דבר שיפעיל אותה מחדש. ב-2 בספטמבר פרסמה Elastic מסמך שמתאר מה כן נשאר מאחור: ארבע תוכנות שלא דווחו קודם, שהחוקרים קראו להן ProManager, WinUpdate, SoftManager ו-LockAppHost.

כל אחת מהן עושה משהו אחר. ProManager מציגה תוכן של התוקף מעל חלון ארנק אמיתי, ומתעדת כל סיסמה שמוקלדת או מודבקת בשדה שהיא מזהה כשדה סיסמה. WinUpdate, ששמה נבחר כדי להיראות כמו רכיב של ווינדוס, עוקבת אחרי מה שמועתק ללוח ומחליפה שם כתובות ארנק. SoftManager הופכת את המחשב לתחנת מעבר שדרכה זורמת התעבורה של התוקף, כך שפעולות שלו יוצאות דרך החיבור הביתי שלכם ונראות כאילו אתם עשיתם אותן.

הרביעית היא הרועשת מכולן. LockAppHost מנצלת כלי לגיטימי של ווינדוס בשם CMSTP כדי להשיג הרשאות מנהל, מוסיפה ל-Microsoft Defender חריגים לתיקיות ולסוגי קבצים נפוצים, ואז מכבה חמישה שירותי עדכון, אחת עשרה משימות מתוזמנות של עדכון ושתי משימות של הסרת נוזקות. רק כשהשטח נקי היא מפעילה כורה מטבעות, ומחביאה אותו בתוך תהליך מושהה של nslookup.exe או svchost.exe, שני שמות שנראים סבירים לגמרי ברשימת התהליכים.

למה זה חשוב לכם

ההפצה לא עוברת במייל עסקי אלא במקומות שבהם אנשים מחפשים משהו בחינם. Elastic מונה לפחות 17 ערוצי יוטיוב, שרבים מהם נגנבו מהבעלים המקוריים שלהם, שקידמו שני אתרי צ'יטים למשחקים בסרטונים קצרים שנוצרו בכלי AI. ערוץ עם ותק ומנויים אמיתיים מעורר הרבה פחות חשד מערוץ שנפתח אתמול. באותה דרך מופצת גם תוכנה פרוצה, ובין הפיתיונות שהחוקרים מצאו הייתה אפליקציה מזויפת בשם Claude Opus 5 Free Desktop, בדיוק סוג הקובץ שאנשים מורידים היום בלי לחשוב פעמיים.

החלק המסוכן מתחיל אחרי שהכסף כבר נגנב. מחשב שהעדכונים שלו כבויים לא יקבל את התיקון הבא, וה-Defender שלו מתעלם מהתיקיות שהתוקף בחר, כך שגם נוזקה אחרת שתגיע לשם בעוד חודשיים תיכנס בלי התנגדות. Elastic מדווחת שחוקי הזיהוי שלה התאימו לכ-4,700 דגימות ב-VirusTotal בשנה האחרונה, כך שמדובר במשפחה בשימוש רחב, לא בניסוי חד-פעמי.

מה עושים?

פתחו את אבטחת Windows, גשו להגנה מפני וירוסים ואיומים ומשם לניהול הגדרות ולרשימת ההחרגות. אם מופיעה שם תיקייה או סיומת קובץ שאתם לא הוספתם, הסירו אותה.

בדקו שהעדכונים באמת רצים: הגדרות, Windows Update, בדיקה אם קיימים עדכונים. אם הבדיקה נכשלת, או שהמחשב מכריז שהוא מעודכן בזמן שהעדכון האחרון שלו בן חודשים, משהו כיבה את המנגנון.

לפני כל העברה של קריפטו השוו את הכתובת שהדבקתם לזו שהעתקתם, לפחות חמישה תווים בכל קצה.

אם אתם חושדים שהמחשב היה נגוע, החלפת סיסמאות לבדה לא סוגרת את העניין. הנוזקה לוקחת גם את הקבצים הקטנים שמחזיקים אתכם מחוברים לחשבון בלי להקליד סיסמה, ה-cookies, ולכן צריך גם לנתק בכוח את כל המכשירים המחוברים לחשבון. בגוגל ובפייסבוק זו אפשרות בהגדרות האבטחה.

הצ'יט שהובטח לכם באמת נותן יתרון למישהו. פשוט לא לכם.