Aplicación falsa de Claude roba más de 50 carteras de criptomonedas con RevStealer

ADA
APT
ETH
LINK
POL
SOL
TON
UNI
aplicación falsa de Claudebilletera de criptomonedasciberseguridadRevStealerphishingmalware
2026-09-01Fuente: crypto.news
Aplicación falsa de Claude roba más de 50 carteras de criptomonedas con RevStealer

Una aplicación de escritorio falsa de Claude ha distribuido el malware RevStealer diseñado para robar datos de más de 50 billeteras de criptomonedas, administradores de contraseñas y navegadores web en computadoras con Windows.

Resumen

  • RevStealer está oculto dentro de una aplicación falsa "Claude Opus 5 Free Desktop".
  • El malware apunta a más de 50 billeteras de criptomonedas y 12 administradores de contraseñas.
  • Las comprobaciones del sistema evitan que la carga útil se ejecute en algunas máquinas virtuales y entornos de análisis.
  • RevStealer envía los datos robados en registros cifrados antes de eliminarse del dispositivo.

La aplicación falsa de Claude oculta la carga útil de RevStealer

La empresa de ciberseguridad Morphisec dijo en un informe del 31 de agosto que RevStealer se distribuye a través de una aplicación Electron troyanizada presentada como "Claude Opus 5 Free Desktop", que utiliza la marca de Anthropic y ofrece acceso gratuito a su modelo de inteligencia artificial de pago.

Antes de aparecer bajo el nombre de Claude, el malware se distribuía a través de repositorios de GitHub y sitios web que anunciaban trucos para videojuegos, según Morphisec Threat Labs. Los investigadores identificaron el proyecto de GitHub con temática de Claude como el ejemplo más notable porque utilizaba el interés en herramientas de IA de pago para animar a las personas a instalar software no verificado.

La descarga llega como un archivo de aproximadamente 101 megabytes que contiene una aplicación Electron de 64 bits. Aunque las víctimas esperan una interfaz funcional de Claude, Morphisec descubrió que el programa no abre ninguna ventana visible y, en cambio, prepara una carga útil nativa cifrada en segundo plano.

El cargador de RevStealer almacena la carga útil como un recurso cifrado AES-256-CBC dentro de la aplicación. Después de pasar sus comprobaciones iniciales, descifra el archivo, lo escribe con un nombre aleatorio en el directorio AppData de Windows y lanza el malware sin mostrar una ventana.

Al mismo tiempo, el cargador intenta agregar la carpeta AppData del usuario a la lista de exclusiones de Microsoft Defender. Morphisec dijo que el proceso está diseñado para limitar la evidencia dejada en el dispositivo mientras permite que el malware recopile y transmita información rápidamente.

RevStealer verifica la computadora antes de ejecutarse

En lugar de liberar inmediatamente su carga útil principal, RevStealer primero examina la computadora en busca de señales de que los investigadores de seguridad la están observando. El cargador requiere al menos 2 gigabytes de memoria física, dos núcleos de procesador lógicos y un adaptador gráfico reconocido, según Morphisec.

Las comprobaciones de nombre de host y nombre de usuario comparan el dispositivo con una lista negra asociada con sistemas de investigación. Una prueba de tiempo separada mide el retraso alrededor de una instrucción de depurador de JavaScript, borrando la tabla de cadenas codificadas del malware cuando la ejecución se pausa durante más de aproximadamente 100 milisegundos.

La etapa nativa realiza otras 10 comprobaciones que producen una puntuación ponderada anti-máquina virtual. También examina la configuración de idioma de la computadora y se apaga en sistemas configurados para ruso, ucraniano y varios idiomas de Asia Central.

El análisis automatizado enfrenta otra barrera a través de una ventana CAPTCHA, que requiere interacción antes de que la infección pueda continuar. Si el dispositivo falla una de las comprobaciones iniciales, el cargador no descifra ni expone la carga útil, dejando a los investigadores con menos actividad maliciosa para examinar.

Una vez en ejecución, RevStealer resuelve las interfaces de programación de aplicaciones de Windows sin usar una tabla de importación estándar. Morphisec también identificó 14 envoltorios de llamadas al sistema indirectas que permiten que el malware llegue al kernel de Windows evitando funciones exportadas comúnmente monitoreadas por productos de seguridad.

"Cada etapa está diseñada en torno a la suposición de que algo está observando", escribió el investigador de Morphisec Shmuel Uzan.

RevStealer apunta a billeteras de criptomonedas y sesiones de cuentas

En un dispositivo aceptado, RevStealer busca en bases de datos de navegadores, claves de cifrado y almacenamiento de extensiones información que pueda proporcionar acceso a cuentas en línea. Morphisec confirmó que su lista de recopilación incluye el Administrador de credenciales de Windows, 12 administradores de contraseñas, más de 50 billeteras de criptomonedas y cookies de sesión del navegador.

El malware también busca configuraciones de VPN, credenciales de acceso remoto, contenido del portapapeles, datos de aplicaciones de mensajería, documentos seleccionados, capturas de pantalla, lanzadores de juegos y perfiles de transmisión de OBS. La información recopilada de cada fuente se coloca en un registro cifrado y tipado antes de enviarse al servidor de comando y control del operador.

Las cookies robadas del navegador pueden exponer una cuenta incluso cuando el propietario utiliza la autenticación multifactor. Si una sesión válida ya ha pasado el proceso de inicio de sesión, un delincuente puede reutilizar la cookie en lugar de proporcionar la contraseña de la víctima y el segundo factor de autenticación, según investigadores de ciberseguridad citados en informes anteriores sobre malware.

RevStealer también puede recuperar una dirección de servidor alternativa de un contrato inteligente en la cadena de bloques Polygon cuando su servidor principal de comando y control no está disponible. Morphisec dijo que el método permite a sus operadores cambiar la infraestructura sin reconstruir y redistribuir el malware.

A diferencia del malware que crea tareas programadas o entradas de inicio para permanecer en una computadora, RevStealer no establece persistencia. El programa recopila la información disponible, la envía a sus operadores y se elimina a sí mismo.

Morphisec describió la operación como un "breve estallido de robo", advirtiendo que las credenciales, cookies y material de billetera pueden haber desaparecido ya para cuando un sistema de detección produce una alerta para revisión.

El software falso sigue siendo un señuelo común de malware criptográfico

La suplantación de Claude sigue a varias campañas en las que los atacantes empaquetaron herramientas de robo de credenciales como aplicaciones familiares, archivos de entretenimiento o actualizaciones de software.

En agosto, crypto.news informó que descargas falsas de The Odyssey estaban distribuyendo Lumma Stealer a través de archivos ejecutables de Windows disfrazados de lanzamientos de películas en 1080p, WEBRip y Blu-ray. Bitdefender dijo que el malware podía recopilar datos de billeteras de criptomonedas, contraseñas guardadas, información de pago, cookies del navegador y credenciales de escritorio remoto.

Una campaña separada de julio utilizó páginas de reuniones falsas y cuentas de Telegram comprometidas para atacar a trabajadores de criptomonedas. Según informes sobre reuniones falsas, los operadores de BlueNoroff vinculados a Corea del Norte escanearon los navegadores en busca de billeteras de Ethereum y Solana antes de presentar a algunas víctimas falsas actualizaciones de Zoom o Microsoft Teams.

JUMPSEC descubrió que la campaña de reuniones cubría tanto dispositivos Windows como macOS. En Windows, su cargador de PowerShell agregó una exclusión de Microsoft Defender, mientras que la versión de macOS recopilaba información del sistema y claves maestras de Chrome del Llavero de Apple.

Kaspersky identificó otro marco de malware modular en julio que utilizaba pantallas de recuperación falsas, keylogging y monitoreo del portapapeles contra inversores de criptomonedas. La compañía dijo que los 20 módulos de OkoBot podían capturar frases de recuperación de billeteras, contraseñas y direcciones de billeteras copiadas, con usuarios afectados encontrados en Brasil, Vietnam, Canadá, México y Turquía.

El componente SeedHunter de OkoBot mostró a las víctimas una interfaz de recuperación falsa asociada con dispositivos Ledger y Trezor, según Kaspersky. Cualquier frase de recuperación ingresada en la pantalla se enviaba a los operadores del malware, mientras que otro módulo grababa ventanas de billeteras abiertas.

Las autoridades de EE. UU. han rastreado robos de información similares

Para los usuarios en los Estados Unidos, el informe de RevStealer sigue a la acción federal contra LummaC2, otro servicio de malware utilizado para recopilar credenciales e información de billeteras de criptomonedas.

El Departamento de Justicia de EE. UU. dijo en mayo de 2025 que LummaC2 se había utilizado en al menos 1,7 millones de incidentes de robo de información. Las autoridades federales incautaron cinco dominios de Internet que apoyaban la operación, mientras que Microsoft dijo que ayudó a interrumpir alrededor de 2.300 dominios que formaban parte de la infraestructura del malware.

"Malware como LummaC2 se implementa para robar información sensible, como credenciales de inicio de sesión de usuarios, de millones de víctimas para facilitar una serie de delitos, incluyendo transferencias bancarias fraudulentas y robo de criptomonedas", dijo Matthew Galeotti, entonces jefe de la División Criminal del Departamento de Justicia, en ese momento.

El Departamento de Justicia dijo que el malware se vendía a través de foros en línea y un canal de Telegram, permitiendo a los clientes comprar acceso y ejecutar sus propias campañas de robo. Las incautaciones autorizadas por el tribunal redirigieron los cinco dominios principales a páginas controladas por el gobierno, mientras que el departamento dijo que socios extranjeros y nacionales ayudaron con la interrupción.