Поддельное десктопное приложение Claude распространяет вредоносное ПО RevStealer, предназначенное для кражи данных из более чем 50 криптовалютных кошельков, менеджеров паролей и веб-браузеров на компьютерах под управлением Windows.
Резюме
- RevStealer скрыт внутри поддельного приложения «Claude Opus 5 Free Desktop».
- Вредоносная программа нацелена на более чем 50 крипто-кошельков и 12 менеджеров паролей.
- Системные проверки предотвращают запуск полезной нагрузки в некоторых виртуальных машинах и аналитических средах.
- RevStealer отправляет украденные данные в зашифрованных записях, прежде чем удалить себя с устройства.
Поддельное приложение Claude скрывает полезную нагрузку RevStealer
Компания по кибербезопасности Morphisec сообщила в отчете от 31 августа, что RevStealer распространяется через троянизированное приложение Electron, представленное как «Claude Opus 5 Free Desktop», которое использует брендинг Anthropic и предлагает бесплатный доступ к платной модели искусственного интеллекта.
До появления под именем Claude вредоносное ПО распространялось через репозитории GitHub и веб-сайты, рекламирующие читы для видеоигр, согласно данным Morphisec Threat Labs. Исследователи определили проект на GitHub с темой Claude как наиболее заметный пример, поскольку он использовал интерес к платным инструментам ИИ, чтобы побудить людей устанавливать непроверенное программное обеспечение.
Загрузка поступает в виде архива размером около 101 мегабайта, содержащего 64-битное приложение Electron. Хотя жертвы ожидают работающий интерфейс Claude, Morphisec обнаружил, что программа не открывает видимого окна, а вместо этого готовит зашифрованную нативную полезную нагрузку в фоновом режиме.
Загрузчик RevStealer хранит полезную нагрузку как ресурс, зашифрованный с помощью AES-256-CBC, внутри приложения. После прохождения первоначальных проверок он расшифровывает файл, записывает его под случайным именем в каталог AppData Windows и запускает вредоносное ПО без отображения окна.
В то же время загрузчик пытается добавить папку AppData пользователя в список исключений Microsoft Defender. Morphisec заявил, что этот процесс предназначен для ограничения улик, оставляемых на устройстве, позволяя вредоносному ПО быстро собирать и передавать информацию.
RevStealer проверяет компьютер перед запуском
Вместо немедленного запуска основной полезной нагрузки RevStealer сначала проверяет компьютер на наличие признаков того, что за ним наблюдают исследователи безопасности. Загрузчик требует не менее 2 гигабайт физической памяти, два логических ядра процессора и распознаваемый графический адаптер, согласно Morphisec.
Проверки имени хоста и имени пользователя сравнивают устройство с черным списком, связанным с исследовательскими системами. Отдельный тест времени измеряет задержку вокруг инструкции отладчика JavaScript, стирая закодированную строковую таблицу вредоносного ПО, когда выполнение приостанавливается более чем на 100 миллисекунд.
Нативный этап проводит еще 10 проверок, которые дают взвешенную оценку анти-виртуальной машины. Он также проверяет языковые настройки компьютера и завершает работу на системах, настроенных на русский, украинский и несколько центральноазиатских языков.
Автоматический анализ сталкивается с еще одним барьером через окно CAPTCHA, которое требует взаимодействия, прежде чем заражение может продолжиться. Если устройство не проходит одну из ранних проверок, загрузчик не расшифровывает и не раскрывает полезную нагрузку, оставляя исследователям меньше вредоносной активности для изучения.
После запуска RevStealer разрешает интерфейсы прикладного программирования Windows без использования стандартной таблицы импорта. Morphisec также идентифицировал 14 оберток косвенных системных вызовов, которые позволяют вредоносному ПО достигать ядра Windows, избегая экспортируемых функций, обычно отслеживаемых продуктами безопасности.
«Каждый его этап разработан с учетом предположения, что за ним кто-то наблюдает», — написал исследователь Morphisec Шмуэль Узан.
RevStealer нацелен на крипто-кошельки и сеансы учетных записей
На принятом устройстве RevStealer ищет в базах данных браузеров, ключах шифрования и хранилищах расширений информацию, которая может предоставить доступ к онлайн-аккаунтам. Morphisec подтвердил, что его список сбора включает диспетчер учетных данных Windows, 12 менеджеров паролей, более 50 криптовалютных кошельков и файлы cookie сеансов браузера.
Вредоносное ПО также ищет конфигурации VPN, учетные данные удаленного доступа, содержимое буфера обмена, данные приложений для обмена сообщениями, выбранные документы, скриншоты, игровые лаунчеры и профили трансляции OBS. Информация, собранная из каждого источника, помещается в зашифрованную типизированную запись перед отправкой на сервер управления и контроля оператора.
Украденные файлы cookie браузера могут раскрыть учетную запись, даже если владелец использует многофакторную аутентификацию. Если действительный сеанс уже прошел процесс входа в систему, преступник может повторно использовать cookie вместо ввода пароля жертвы и второго фактора аутентификации, согласно исследователям в области кибербезопасности, упомянутым в предыдущих отчетах о вредоносных программах.
RevStealer также может восстановить альтернативный адрес сервера из смарт-контракта в блокчейне Polygon, когда его основной сервер управления и контроля становится недоступным. Morphisec заявил, что этот метод позволяет операторам менять инфраструктуру без пересборки и перераспределения вредоносной программы.
В отличие от вредоносных программ, которые создают запланированные задачи или записи автозагрузки для сохранения на компьютере, RevStealer не устанавливает постоянство. Программа собирает доступную информацию, отправляет ее операторам и удаляет себя.
Morphisec описал операцию как «один короткий всплеск кражи», предупреждая, что учетные данные, файлы cookie и материалы кошелька могут уже исчезнуть к моменту, когда система обнаружения создаст оповещение для проверки.
Поддельное программное обеспечение остается распространенной приманкой для крипто-вредоносных программ
Подражание Claude следует за несколькими кампаниями, в которых злоумышленники упаковывали инструменты для кражи учетных данных как знакомые приложения, развлекательные файлы или обновления программного обеспечения.
В августе crypto.news сообщил, что поддельные загрузки The Odyssey доставляли Lumma Stealer через исполняемые файлы Windows, замаскированные под релизы фильмов 1080p, WEBRip и Blu-ray. Bitdefender заявил, что вредоносная программа может собирать данные криптовалютных кошельков, сохраненные пароли, платежную информацию, файлы cookie браузера и учетные данные удаленного рабочего стола.
Отдельная июльская кампания использовала поддельные страницы встреч и скомпрометированные аккаунты Telegram для targeting крипто-работников. Согласно отчетам о поддельных встречах, операторы BlueNoroff, связанные с Северной Кореей, сканировали браузеры на наличие кошельков Ethereum и Solana, прежде чем показывать некоторым жертвам ложные обновления Zoom или Microsoft Teams.
JUMPSEC обнаружил, что кампания встреч охватывала как Windows, так и macOS устройства. На Windows его загрузчик PowerShell добавлял исключение Microsoft Defender, в то время как версия для macOS собирала системную информацию и главные ключи Chrome из связки ключей Apple.
Kaspersky идентифицировал еще один модульный фреймворк вредоносных программ в июле, который использовал поддельные экраны восстановления, кейлоггинг и мониторинг буфера обмена против инвесторов в криптовалюту. Компания заявила, что 20 модулей OkoBot могут захватывать фразы восстановления кошелька, пароли и скопированные адреса кошельков, при этом пострадавшие пользователи были найдены в Бразилии, Вьетнаме, Канаде, Мексике и Турции.
Компонент SeedHunter от OkoBot показывал жертвам поддельный интерфейс восстановления, связанный с устройствами Ledger и Trezor, согласно Kaspersky. Любая фраза восстановления, введенная на экран, отправлялась операторам вредоносной программы, в то время как другой модуль записывал открытые окна кошельков.
Власти США отслеживали аналогичную кражу информации
Для пользователей в Соединенных Штатах отчет RevStealer следует за федеральными действиями против LummaC2, еще одного сервиса вредоносных программ, используемого для сбора учетных данных и информации о криптовалютных кошельках.
Министерство юстиции США заявило в мае 2025 года, что LummaC2 использовался как минимум в 1,7 миллиона инцидентов кражи информации. Федеральные власти захватили пять интернет-доменов, поддерживающих операцию, в то время как Microsoft заявила, что помогла нарушить работу около 2300 доменов, составляющих часть инфраструктуры вредоносной программы.
«Вредоносные программы, такие как LummaC2, развертываются для кражи конфиденциальной информации, такой как учетные данные пользователей, у миллионов жертв, чтобы способствовать совершению ряда преступлений, включая мошеннические банковские переводы и кражу криптовалюты», — заявил тогда Мэтью Галеотти, бывший глава Уголовного отдела Министерства юстиции.
Министерство юстиции заявило, что вредоносная программа продавалась через онлайн-форумы и Telegram-канал, позволяя клиентам покупать доступ и запускать свои собственные кампании кражи. Судебные конфискации перенаправили пять основных доменов на страницы, контролируемые правительством, в то время как департамент заявил, что иностранные и внутренние партнеры помогли в нарушении.






