假冒Claude應用程式鎖定逾50種加密貨幣錢包,散佈RevStealer惡意軟體

ADA
APT
ETH
LINK
POL
SOL
TON
UNI
假冒Claude應用程式加密錢包網路安全RevStealer釣魚詐騙惡意軟體
2026-09-01來源: crypto.news
假冒Claude應用程式鎖定逾50種加密貨幣錢包,散佈RevStealer惡意軟體

一個假的 Claude 桌面應用程式已散佈 RevStealer 惡意軟體,旨在竊取 Windows 電腦上超過 50 個加密貨幣錢包、密碼管理器和網頁瀏覽器的資料。

摘要

  • RevStealer 隱藏在一個假的「Claude Opus 5 Free Desktop」應用程式中。
  • 該惡意軟體針對超過 50 個加密貨幣錢包和 12 個密碼管理器。
  • 系統檢查可防止載荷在某些虛擬機器和分析環境中執行。
  • RevStealer 在從設備中刪除自身之前,以加密記錄發送竊取的資料。

假的 Claude 應用程式隱藏 RevStealer 載荷

網路安全公司 Morphisec 在 8 月 31 日的報告中表示,RevStealer 是透過一個被木馬化的 Electron 應用程式傳遞的,該應用程式被呈現為「Claude Opus 5 Free Desktop」,使用 Anthropic 的品牌,並提供對其付費人工智慧模型的免費存取。

根據 Morphisec Threat Labs 的說法,在出現於 Claude 名稱之前,該惡意軟體是透過 GitHub 儲存庫和宣傳遊戲作弊的網站散佈的。研究人員將 Claude 主題的 GitHub 專案視為最顯著的例子,因為它利用人們對付費 AI 工具的興趣,鼓勵他們安裝未經驗證的軟體。

下載檔案以約 101 兆位元組的壓縮檔形式到達,包含一個 64 位元的 Electron 應用程式。儘管受害者期望看到一個可用的 Claude 介面,但 Morphisec 發現該程式沒有開啟可見視窗,而是在背景準備一個加密的原生載荷。

RevStealer 的載入器將載荷儲存為應用程式內部的 AES-256-CBC 加密資源。在清除初始檢查後,它解密檔案,將其以隨機名稱寫入 Windows AppData 目錄,並在沒有顯示視窗的情況下啟動惡意軟體。

同時,載入器嘗試將使用者的 AppData 資料夾新增到 Microsoft Defender 排除清單中。Morphisec 表示,此過程旨在限制設備上留下的證據,同時允許惡意軟體快速收集和傳輸資訊。

RevStealer 在執行前檢查電腦

RevStealer 不是立即釋放其主要載荷,而是首先檢查電腦是否有安全研究人員正在監視的跡象。根據 Morphisec 的說法,載入器需要至少 2 GB 的實體記憶體、兩個邏輯處理器核心和一個可識別的圖形介面卡。

主機名稱和使用者名稱檢查將設備與與研究系統相關的封鎖清單進行比較。一個單獨的計時測試測量 JavaScript 偵錯器指令周圍的延遲,當執行暫停超過約 100 毫秒時,會清除惡意軟體的編碼字串表。

原生階段執行另外 10 項檢查,產生加權的反虛擬機器分數。它還檢查電腦的語言設定,並在配置為俄語、烏克蘭語和幾種中亞語言的系統上關閉。

自動化分析面臨另一個障礙,即 CAPTCHA 視窗,需要互動才能繼續感染。如果設備未通過早期檢查之一,載入器不會解密或暴露載荷,留給研究人員較少的惡意活動可供檢查。

一旦執行,RevStealer 解析 Windows 應用程式介面,而不使用標準的匯入表。Morphisec 還識別了 14 個間接系統呼叫包裝器,允許惡意軟體到達 Windows 核心,同時避免安全產品通常監控的匯出函數。

「它的每個階段都是圍繞著『有東西在監視』的假設設計的,」Morphisec 研究員 Shmuel Uzan 寫道。

RevStealer 針對加密貨幣錢包和帳戶工作階段

在可接受的設備上,RevStealer 搜尋瀏覽器資料庫、加密金鑰和擴充功能儲存,以尋找可提供線上帳戶存取權限的資訊。Morphisec 確認其收集清單包括 Windows 認證管理員、12 個密碼管理器、超過 50 個加密貨幣錢包和瀏覽器工作階段 cookie。

該惡意軟體還尋找 VPN 配置、遠端存取憑證、剪貼簿內容、訊息應用程式資料、選定的文件、螢幕截圖、遊戲啟動器和 OBS 串流設定檔。從每個來源收集的資訊在發送到操作者的命令與控制伺服器之前,被放置在加密的、帶有類型的記錄中。

被竊取的瀏覽器 Cookie 即使在使用者啟用了多重因素驗證的情況下,也可能讓帳戶暴露。根據先前惡意軟體報告中引用的網路安全研究人員的說法,如果一個有效的會話已經通過登入流程,犯罪者可能可以重用 Cookie,而無需提供受害者的密碼和第二驗證因素。

RevStealer 在其主要命令與控制伺服器不可用時,還可以從 Polygon 區塊鏈上的智慧合約中恢復替代伺服器位址。Morphisec 表示,這種方法讓其操作者可以在不重建和重新分發惡意軟體的情況下更改基礎設施。

與創建計劃任務或啟動項以在電腦上保持存在的惡意軟體不同,RevStealer 不會建立持久性。該程式收集可用資訊,將其發送給操作者,然後自行刪除。

Morphisec 將此操作描述為「一次短暫的竊取爆發」,並警告說,當偵測系統產生警報供審查時,憑證、Cookie 和錢包資料可能已經消失。

假軟體仍然是常見的加密貨幣惡意軟體誘餌

冒充 Claude 的事件發生在幾次攻擊活動之後,攻擊者將竊取憑證的工具包裝成熟悉的應用程式、娛樂檔案或軟體更新。

8 月,crypto.news 報導了 The Odyssey 的假下載透過偽裝成 1080p、WEBRip 和 Blu-ray 電影發行的 Windows 可執行檔傳遞 Lumma Stealer。Bitdefender 表示,該惡意軟體可以收集加密貨幣錢包資料、儲存的密碼、付款資訊、瀏覽器 Cookie 和遠端桌面憑證。

7 月的一次獨立活動使用相似的會議頁面和被入侵的 Telegram 帳戶來針對加密貨幣工作者。根據關於假會議的報導,與北韓有關的 BlueNoroff 操作者在向一些受害者展示假的 Zoom 或 Microsoft Teams 更新之前,掃描了瀏覽器中的以太坊和 Solana 錢包。

JUMPSEC 發現該會議活動涵蓋了 Windows 和 macOS 裝置。在 Windows 上,其 PowerShell 載入器新增了 Microsoft Defender 排除項,而 macOS 版本則從 Apple 的鑰匙圈收集系統資訊和 Chrome 主金鑰。

卡巴斯基在 7 月識別出另一個模組化惡意軟體框架,該框架使用假的恢復畫面、鍵盤記錄和剪貼簿監控來針對加密貨幣投資者。該公司表示,OkoBot 的 20 個模組可以捕獲錢包恢復短語、密碼和複製的錢包位址,受影響的使用者位於巴西、越南、加拿大、墨西哥和土耳其。

根據卡巴斯基的說法,OkoBot 的 SeedHunter 元件向受害者顯示與 Ledger 和 Trezor 裝置相關的假恢復介面。輸入到螢幕上的任何恢復短語都會被發送給惡意軟體操作者,而另一個模組則記錄打開的錢包視窗。

美國當局已追蹤類似的資訊竊取

對於美國的使用者來說,RevStealer 報告是在聯邦對 LummaC2(另一種用於收集憑證和加密貨幣錢包資訊的惡意軟體服務)採取行動之後發布的。

美國司法部在 2025 年 5 月表示,LummaC2 已被用於至少 170 萬起資訊竊取事件。聯邦當局查封了支援該操作的五個網際網路網域,而微軟表示,它幫助破壞了構成該惡意軟體基礎設施一部分的約 2,300 個網域。

「像 LummaC2 這樣的惡意軟體被部署來從數百萬受害者那裡竊取敏感資訊,例如使用者登入憑證,以促進一系列犯罪,包括詐騙銀行轉帳和加密貨幣盜竊,」當時的美國司法部刑事部門負責人 Matthew Galeotti 當時表示。

司法部表示,該惡意軟體透過線上論壇和 Telegram 頻道出售,允許客戶購買存取權限並運行自己的竊取活動。法院授權的查封將五個主要網域重新導向到政府控制的頁面,而該部門表示,國內外合作夥伴協助了這次破壞行動。