假冒Claude应用瞄准50多个加密钱包,传播RevStealer恶意软件

ADA
APT
ETH
LINK
POL
SOL
TON
UNI
假冒Claude应用加密货币钱包网络安全RevStealer钓鱼诈骗恶意软件
2026-09-01来源: crypto.news
假冒Claude应用瞄准50多个加密钱包,传播RevStealer恶意软件

一个假冒的Claude桌面应用传播了RevStealer恶意软件,旨在从Windows电脑上的50多个加密货币钱包、密码管理器和网络浏览器中窃取数据。

摘要

  • RevStealer隐藏在一个假冒的“Claude Opus 5免费桌面版”应用中。
  • 该恶意软件针对50多个加密货币钱包和12个密码管理器。
  • 系统检查可防止有效负载在某些虚拟机和分析环境中运行。
  • RevStealer在从设备上删除自身之前,以加密记录发送窃取的数据。

假冒Claude应用隐藏RevStealer有效负载

网络安全公司Morphisec在8月31日的报告中表示,RevStealer通过一个被木马化的Electron应用传播,该应用呈现为“Claude Opus 5免费桌面版”,使用Anthropic的品牌标识,并提供对其付费人工智能模型的免费访问。

根据Morphisec威胁实验室的说法,在出现在Claude名下之前,该恶意软件通过GitHub仓库和宣传游戏作弊的网站进行分发。研究人员认为,以Claude为主题的GitHub项目是最显著的例子,因为它利用人们对付费AI工具的兴趣,鼓励人们安装未经核实的软件。

下载文件是一个约101兆字节的压缩包,包含一个64位Electron应用。尽管受害者期望看到一个可用的Claude界面,但Morphisec发现该程序不会打开任何可见窗口,而是在后台准备一个加密的原生有效负载。

RevStealer的加载器将有效负载作为AES-256-CBC加密资源存储在应用内部。在通过初始检查后,它解密该文件,将其以随机名称写入Windows的AppData目录,并在不显示窗口的情况下启动恶意软件。

同时,加载器尝试将用户的AppData文件夹添加到Microsoft Defender排除列表中。Morphisec表示,该过程旨在限制设备上留下的证据,同时允许恶意软件快速收集和传输信息。

RevStealer在运行前检查计算机

RevStealer并非立即释放其主要有效负载,而是首先检查计算机是否有安全研究人员正在监视的迹象。根据Morphisec的说法,加载器要求至少2GB的物理内存、两个逻辑处理器核心和一个可识别的图形适配器。

主机名和用户名检查将设备与与研究系统相关的阻止列表进行比较。一个单独的计时测试测量JavaScript调试器指令周围的延迟,当执行暂停超过约100毫秒时,会擦除恶意软件的编码字符串表。

原生阶段进行另外10项检查,产生一个加权的反虚拟机分数。它还检查计算机的语言设置,并在配置为俄语、乌克兰语和几种中亚语言的系统上关闭。

自动化分析面临另一个障碍,即通过一个CAPTCHA窗口,需要交互才能继续感染。如果设备未通过早期检查之一,加载器不会解密或暴露有效负载,留给研究人员检查的恶意活动较少。

一旦运行,RevStealer解析Windows应用程序编程接口,而不使用标准导入表。Morphisec还识别了14个间接系统调用包装器,允许恶意软件到达Windows内核,同时避免安全产品通常监控的导出函数。

“它的每个阶段都是围绕‘有东西在监视’的假设设计的,”Morphisec研究员Shmuel Uzan写道。

RevStealer针对加密货币钱包和账户会话

在可接受的设备上,RevStealer搜索浏览器数据库、加密密钥和扩展存储,以获取可提供在线账户访问权限的信息。Morphisec确认其收集列表包括Windows凭据管理器、12个密码管理器、50多个加密货币钱包以及浏览器会话cookie。

该恶意软件还寻找VPN配置、远程访问凭据、剪贴板内容、消息应用数据、选定的文档、截图、游戏启动器和OBS流媒体配置文件。从每个来源收集的信息在发送到操作者的命令与控制服务器之前,被放入加密的、类型化的记录中。

被盗的浏览器cookies可以在用户使用多因素认证的情况下暴露账户。根据先前恶意软件报告中引用的网络安全研究人员的说法,如果有效的会话已经通过了登录过程,犯罪分子可能能够重用cookie,而不是提供受害者的密码和第二认证因素。

RevStealer还可以在其主命令和控制服务器不可用时,从Polygon区块链上的智能合约中恢复备用服务器地址。Morphisec表示,这种方法使其操作者无需重建和重新分发恶意软件即可更改基础设施。

与创建计划任务或启动项以在计算机上保持存在的恶意软件不同,RevStealer不建立持久性。该程序收集可用信息,将其发送给操作者,然后自行删除。

Morphisec将此次操作描述为“一次短暂的盗窃爆发”,并警告说,当检测系统产生警报供审查时,凭据、cookies和钱包材料可能已经丢失。

假冒软件仍然是常见的加密货币恶意软件诱饵

冒充Claude的行为发生在几个活动中,攻击者将凭据窃取工具打包成熟悉的应用程序、娱乐文件或软件更新。

8月,crypto.news 报道了The Odyssey的虚假下载通过伪装成1080p、WEBRip和蓝光电影发布的Windows可执行文件传播Lumma Stealer。Bitdefender表示,该恶意软件可以收集加密货币钱包数据、保存的密码、支付信息、浏览器cookies和远程桌面凭据。

7月的一项独立活动使用仿冒的会议页面和受损的Telegram账户针对加密货币工作者。根据关于虚假会议的报道,与朝鲜有关的BlueNoroff操作者在向一些受害者展示虚假的Zoom或Microsoft Teams更新之前,扫描了浏览器中的以太坊和Solana钱包。

JUMPSEC发现,该会议活动覆盖了Windows和macOS设备。在Windows上,其PowerShell加载器添加了Microsoft Defender排除项,而macOS版本则从Apple的钥匙串中收集系统信息和Chrome主密钥。

卡巴斯基在7月发现了另一个模块化恶意软件框架,该框架使用虚假的恢复屏幕、键盘记录和剪贴板监控来针对加密货币投资者。该公司表示,OkoBot的20个模块可以捕获钱包恢复短语、密码和复制的钱包地址,受影响用户分布在巴西、越南、加拿大、墨西哥和土耳其。

据卡巴斯基称,OkoBot的SeedHunter组件向受害者显示与Ledger和Trezor设备相关的虚假恢复界面。输入到屏幕上的任何恢复短语都会发送给恶意软件操作者,而另一个模块则记录打开的钱包窗口。

美国当局已追踪类似的信息盗窃

对于美国用户来说,RevStealer报告是在联邦对LummaC2采取行动之后发布的,LummaC2是另一种用于收集凭据和加密货币钱包信息的恶意软件服务。

美国司法部在2025年5月表示,LummaC2已被用于至少170万起信息盗窃事件。联邦当局查封了支持该操作的五个互联网域名,而微软表示帮助破坏了构成该恶意软件基础设施一部分的约2300个域名。

“像LummaC2这样的恶意软件被部署来从数百万受害者那里窃取敏感信息,如用户登录凭据,以促进一系列犯罪,包括欺诈性银行转账和加密货币盗窃,”时任司法部刑事部门负责人的Matthew Galeotti当时表示。

司法部表示,该恶意软件通过在线论坛和Telegram频道出售,允许客户购买访问权限并运行自己的盗窃活动。法院授权的查封将五个主要域名重定向到政府控制的页面,而该部门表示国内外合作伙伴协助了此次破坏行动。