Підробний десктопний застосунок Claude поширює шкідливе програмне забезпечення RevStealer, призначене для викрадення даних з понад 50 криптовалютних гаманців, менеджерів паролів та веб-браузерів на комп'ютерах з Windows.
Резюме
- RevStealer прихований у підробному застосунку «Claude Opus 5 Free Desktop».
- Шкідливе програмне забезпечення націлене на понад 50 крипто-гаманців та 12 менеджерів паролів.
- Системні перевірки запобігають запуску корисного навантаження у деяких віртуальних машинах та аналітичних середовищах.
- RevStealer надсилає викрадені дані у зашифрованих записах, перш ніж видалити себе з пристрою.
Підробний застосунок Claude приховує корисне навантаження RevStealer
Компанія з кібербезпеки Morphisec у звіті від 31 серпня повідомила, що RevStealer поширюється через троянізований застосунок Electron, представлений як «Claude Opus 5 Free Desktop», який використовує брендинг Anthropic та пропонує безкоштовний доступ до її платної моделі штучного інтелекту.
Перш ніж з'явитися під назвою Claude, шкідливе програмне забезпечення поширювалося через репозиторії GitHub та веб-сайти, що рекламують чіти для відеоігор, згідно з Morphisec Threat Labs. Дослідники визначили тематичний проект Claude на GitHub як найбільш помітний приклад, оскільки він використовував інтерес до платних інструментів штучного інтелекту, щоб спонукати людей встановлювати неперевірене програмне забезпечення.
Завантаження надходить у вигляді архіву розміром близько 101 мегабайта, що містить 64-бітний застосунок Electron. Хоча жертви очікують робочий інтерфейс Claude, Morphisec виявив, що програма не відкриває жодного видимого вікна, а натомість у фоновому режимі готує зашифроване рідне корисне навантаження.
Завантажувач RevStealer зберігає корисне навантаження як ресурс, зашифрований AES-256-CBC, всередині застосунку. Після проходження початкових перевірок він розшифровує файл, записує його під випадковим ім'ям у каталозі AppData Windows і запускає шкідливе програмне забезпечення без відображення вікна.
Водночас завантажувач намагається додати папку AppData користувача до списку виключень Microsoft Defender. Morphisec заявив, що цей процес призначений для обмеження доказів, що залишаються на пристрої, дозволяючи шкідливому програмному забезпеченню швидко збирати та передавати інформацію.
RevStealer перевіряє комп'ютер перед запуском
Замість того, щоб одразу випустити своє основне корисне навантаження, RevStealer спочатку перевіряє комп'ютер на наявність ознак того, що за ним спостерігають дослідники безпеки. Завантажувач вимагає щонайменше 2 гігабайти фізичної пам'яті, два логічні ядра процесора та розпізнаний графічний адаптер, згідно з Morphisec.
Перевірки імені хоста та імені користувача порівнюють пристрій зі списком блокування, пов'язаним із дослідницькими системами. Окремий тест часу вимірює затримку навколо інструкції відлагоджувача JavaScript, стираючи закодовану таблицю рядків шкідливого програмного забезпечення, коли виконання зупиняється більш ніж на приблизно 100 мілісекунд.
Рідний етап проводить ще 10 перевірок, які дають зважену оцінку проти віртуальних машин. Він також перевіряє мовні налаштування комп'ютера та завершує роботу на системах, налаштованих на російську, українську та кілька центральноазіатських мов.
Автоматизований аналіз стикається з ще одним бар'єром через вікно CAPTCHA, яке вимагає взаємодії, перш ніж зараження може продовжитися. Якщо пристрій не проходить одну з ранніх перевірок, завантажувач не розшифровує та не виявляє корисне навантаження, залишаючи дослідникам менше шкідливої активності для вивчення.
Після запуску RevStealer вирішує інтерфейси прикладного програмування Windows без використання стандартної таблиці імпорту. Morphisec також виявив 14 непрямих обгорток системних викликів, які дозволяють шкідливому програмному забезпеченню досягати ядра Windows, уникаючи експортованих функцій, які зазвичай відстежуються продуктами безпеки.
«Кожен його етап розроблений з припущенням, що хтось спостерігає», — написав дослідник Morphisec Шмуель Узан.
RevStealer націлений на крипто-гаманці та сеанси облікових записів
На прийнятому пристрої RevStealer шукає в базах даних браузерів, ключах шифрування та сховищах розширень інформацію, яка може надати доступ до онлайн-облікових записів. Morphisec підтвердив, що його список збору включає Windows Credential Manager, 12 менеджерів паролів, понад 50 криптовалютних гаманців та файли cookie сеансів браузера.
Шкідливе програмне забезпечення також шукає конфігурації VPN, облікові дані віддаленого доступу, вміст буфера обміну, дані програм обміну повідомленнями, вибрані документи, скріншоти, ігрові лаунчери та профілі трансляції OBS. Інформація, зібрана з кожного джерела, розміщується у зашифрованому типізованому записі, перш ніж бути надісланою на сервер командування та управління оператора.
Вкрадені файли cookie браузера можуть розкрити обліковий запис, навіть якщо власник використовує багатофакторну автентифікацію. Якщо дійсний сеанс уже пройшов процес входу, зловмисник може повторно використати файл cookie замість того, щоб вводити пароль жертви та другий фактор автентифікації, згідно з дослідниками кібербезпеки, на яких посилаються в попередніх звітах про шкідливе програмне забезпечення.
RevStealer також може відновлювати альтернативну адресу сервера зі смарт-контракту в блокчейні Polygon, коли його основний сервер управління та контролю стає недоступним. Morphisec заявив, що цей метод дозволяє операторам змінювати інфраструктуру без перебудови та повторного розповсюдження шкідливого програмного забезпечення.
На відміну від шкідливого програмного забезпечення, яке створює заплановані завдання або записи автозавантаження, щоб залишатися на комп'ютері, RevStealer не встановлює постійність. Програма збирає доступну інформацію, надсилає її операторам і видаляє себе.
Morphisec описав операцію як «один короткий сплеск крадіжки», попереджаючи, що облікові дані, файли cookie та матеріали гаманця можуть уже зникнути до того, як система виявлення створить сповіщення для перегляду.
Підробне програмне забезпечення залишається поширеною приманкою для крипто-шкідливого програмного забезпечення
Імітація Claude слідує за кількома кампаніями, у яких зловмисники упаковували інструменти для крадіжки облікових даних як знайомі додатки, розважальні файли або оновлення програмного забезпечення.
У серпні crypto.news повідомив, що підробні завантаження The Odyssey доставляли Lumma Stealer через виконувані файли Windows, замасковані під релізи фільмів у 1080p, WEBRip та Blu-ray. Bitdefender заявив, що шкідливе програмне забезпечення може збирати дані крипто-гаманців, збережені паролі, платіжну інформацію, файли cookie браузера та облікові дані віддаленого робочого столу.
Окрема липнева кампанія використовувала фальшиві сторінки зустрічей і скомпрометовані облікові записи Telegram, щоб націлитися на працівників криптоіндустрії. Згідно з звітами про фальшиві зустрічі, оператори BlueNoroff, пов'язані з Північною Кореєю, сканували браузери на наявність гаманців Ethereum та Solana, перш ніж показувати деяким жертвам фальшиві оновлення Zoom або Microsoft Teams.
JUMPSEC виявив, що кампанія зустрічей охоплювала як пристрої Windows, так і macOS. На Windows її завантажувач PowerShell додавав виняток Microsoft Defender, тоді як версія для macOS збирала системну інформацію та головні ключі Chrome із зв'язки ключів Apple.
Kaspersky ідентифікував ще одну модульну структуру шкідливого програмного забезпечення в липні, яка використовувала фальшиві екрани відновлення, кейлогінг та моніторинг буфера обміну проти інвесторів у криптовалюту. Компанія заявила, що 20 модулів OkoBot можуть захоплювати фрази відновлення гаманця, паролі та скопійовані адреси гаманців, причому постраждалі користувачі були виявлені в Бразилії, В'єтнамі, Канаді, Мексиці та Туреччині.
Компонент SeedHunter від OkoBot показував жертвам фальшивий інтерфейс відновлення, пов'язаний із пристроями Ledger та Trezor, згідно з Kaspersky. Будь-яка фраза відновлення, введена на екрані, надсилалася операторам шкідливого програмного забезпечення, тоді як інший модуль записував відкриті вікна гаманців.
Влада США відстежувала подібні крадіжки інформації
Для користувачів у Сполучених Штатах звіт RevStealer слідує за федеральними діями проти LummaC2, іншого сервісу шкідливого програмного забезпечення, який використовувався для збору облікових даних та інформації про крипто-гаманці.
Міністерство юстиції США заявило в травні 2025 року, що LummaC2 використовувався щонайменше у 1,7 мільйона інцидентів крадіжки інформації. Федеральні органи влади захопили п'ять інтернет-доменів, що підтримували операцію, тоді як Microsoft заявила, що допомогла порушити роботу близько 2300 доменів, які становили частину інфраструктури шкідливого програмного забезпечення.
«Шкідливе програмне забезпечення, таке як LummaC2, розгортається для крадіжки чутливої інформації, такої як облікові дані користувачів, у мільйонів жертв, щоб сприяти низці злочинів, включаючи шахрайські банківські перекази та крадіжку криптовалюти», — заявив тоді Метью Галеотті, тодішній керівник Відділу кримінальних розслідувань Міністерства юстиції.
Міністерство юстиції заявило, що шкідливе програмне забезпечення продавалося через онлайн-форуми та канал Telegram, дозволяючи клієнтам купувати доступ і запускати власні кампанії крадіжок. Санкціоновані судом конфіскації перенаправили п'ять основних доменів на сторінки, контрольовані урядом, тоді як міністерство заявило, що іноземні та вітчизняні партнери допомогли з порушенням роботи.






