Aplicación falsa de Claude Desktop se usa para distribuir el malware RevStealer para robo de criptomonedas
Puntos clave
- •Morphisec informó que una aplicación falsa "Claude Opus 5 Free Desktop" que suplanta a Anthropic distribuye el malware RevStealer para Windows.
- •RevStealer roba datos del navegador, contraseñas, datos de mensajería y capturas de pantalla, y apunta a más de 50 billeteras de criptomonedas.
- •El malware realiza verificaciones anti-análisis sobre memoria del sistema, núcleos del procesador, nombre del host, nombre de usuario y hardware gráfico antes de ejecutar su carga útil.
- •El hallazgo sigue al descubrimiento de OkoBot por parte de Kaspersky, un framework de malware que también apunta a inversores en criptomonedas.
- •Los usuarios pueden reducir el riesgo descargando software solo desde los sitios oficiales de los proveedores, no desde repositorios de terceros ni enlaces de resultados de búsqueda.

Una aplicación de escritorio falsa de Claude está siendo utilizada, según informes, para distribuir RevStealer, una variante de malware para Windows diseñada para robar criptomonedas, contraseñas y datos del navegador de los equipos infectados.
Según un informe del lunes de la firma de ciberseguridad Morphisec, RevStealer se ha distribuido previamente a través de repositorios de GitHub y sitios web con temática de trucos para juegos, pero la campaña más destacada involucra un proyecto falso llamado "Claude Opus 5 Free Desktop". El proyecto suplanta a Anthropic, la empresa de IA detrás del asistente Claude, y promete a los usuarios acceso gratuito al chatbot. El señuelo aprovecha la fuerte demanda de versiones de escritorio de asistentes de IA populares, una tendencia que ha convertido al software con marca de IA en un vehículo creciente para la ingeniería social, ya que es más probable que las víctimas confíen en descargas que parecen provenir de marcas de IA reconocidas.
Los investigadores de Morphisec señalaron que el malware está diseñado para dejar pocos rastros en los sistemas comprometidos. Busca bases de datos del navegador, cookies, registros de gestores de contraseñas, configuraciones de VPN y acceso remoto, datos de mensajería, capturas de pantalla y documentos seleccionados. RevStealer también apunta a más de 50 billeteras de criptomonedas. La amplitud de esa lista de objetivos refleja cómo los infostealers se han convertido en una de las categorías de malware más activas en los últimos años, con credenciales y datos de billeteras robados que a menudo se recopilan en masa y luego se venden o se aprovechan por grupos criminales.
Antes de desbloquear su carga útil maliciosa, el malware comprueba si el equipo anfitrión parece un dispositivo real de usuario. Examina la memoria disponible, la cantidad de núcleos del procesador, el nombre del host, el nombre de usuario y el hardware gráfico. También monitorea los retrasos de depuración característicos de los entornos de análisis de malware. Estas verificaciones anti-análisis son una técnica común entre las familias de malware modernas, utilizadas para frustrar el sandboxing automatizado y el escrutinio de los investigadores antes de que se ejecute la carga útil.
Si RevStealer detecta algo fuera de lo normal, no avanza a las siguientes etapas de infección y actividad maliciosa. Si el sistema supera esas comprobaciones, la carga útil se descifra, se almacena con un nombre aleatorio y se ejecuta de forma encubierta.
Los hallazgos siguen al descubrimiento por parte de la firma rusa de ciberseguridad Kaspersky de un nuevo framework de malware dirigido a inversores en criptomonedas, denominado OkoBot. Ese framework puede recopilar archivos de billeteras cripto, datos del navegador y credenciales de usuario, inyectar extensiones maliciosas y capturar ventanas de aplicaciones de billeteras para robar activos. Los hallazgos consecutivos apuntan a un enfoque criminal persistente en los tenedores de criptomonedas, y los usuarios pueden reducir la exposición descargando software únicamente desde los sitios oficiales de los proveedores, en lugar de repositorios de terceros o enlaces de resultados de búsqueda.
Relacionado: Microsoft advierte a los usuarios sobre el malware 'Crypto Clipper' distribuido mediante unidades USB