NieuwsCryptoNep-claude-desktopapp gebruikt om RevStealer-cryptomalware te verspreiden

Nep-claude-desktopapp gebruikt om RevStealer-cryptomalware te verspreiden

Auteur: Cointelegraph·

Belangrijkste punten

  • Morphisec meldde dat een nagemaakte app "Claude Opus 5 Free Desktop" die zich voordoet als Anthropic de Windows-malware RevStealer verspreidt.
  • RevStealer steelt browsergegevens, wachtwoorden, berichtengegevens en screenshots, en richt zich op meer dan 50 cryptocurrency-wallets.
  • De malware voert anti-analysecontroles uit op systeemgeheugen, processorcores, hostnaam, gebruikersnaam en grafische hardware voordat de payload wordt uitgevoerd.
  • De bevindingen volgen op Kaspersky's ontdekking van OkoBot, een malwareframework dat ook cryptobeleggers target.
  • Gebruikers kunnen het risico verkleinen door software alleen te downloaden van officiële leveranciersites in plaats van van externe repositories of links uit zoekresultaten.
Nep-claude-desktopapp gebruikt om RevStealer-cryptomalware te verspreiden

Er wordt gemeld dat een nagemaakte Claude-desktopapplicatie wordt gebruikt om RevStealer te verspreiden, een Windows-malwarevariant die is ontworpen om cryptocurrency-, wachtwoord- en browsergegevens van geïnfecteerde machines te stelen.

Volgens een maandagrapport van cyberbeveiligingsbedrijf Morphisec is RevStealer eerder verspreid via GitHub-repositories en websites met een game-cheat-thema, maar de meest opvallende campagne draait om een nepproject "Claude Opus 5 Free Desktop". Het project doet zich voor als Anthropic, de AI-ontwikkelaar achter de Claude-assistent, en belooft gebruikers gratis toegang tot de chatbot. De lokkertje speelt in op de sterke vraag naar desktopversies van populaire AI-assistenten, een patroon dat AI-gemerkte software tot een steeds vaker gebruikt middel voor social engineering heeft gemaakt, omdat slachtoffers eerder geneigd zijn downloads te vertrouwen die afkomstig lijken van bekende AI-merken.

De onderzoekers van Morphisec merkten op dat de malware is gebouwd om weinig sporen achter te laten op gecompromitteerde systemen. Het doorzoekt browserdatabases, cookies, records van wachtwoordmanagers, VPN- en externe-toeganginstellingen, berichtengegevens, screenshots en geselecteerde documenten. RevStealer richt zich ook op meer dan 50 cryptocurrency-wallets. De breedte van die doelwitlijst weerspiegelt hoe infostealers in de afgelopen jaren een van de meest actieve malwarecategorieën zijn geworden, waarbij gestolen inloggegevens en walletgegevens vaak op grote schaal worden verzameld en verkocht of misbruikt door criminele groepen.

Voordat het zijn kwaadaardige payload vrijgeeft, controleert de malware of de hostmachine op een echt gebruikersapparaat lijkt. Daarbij worden het beschikbare geheugen, het aantal processorcores, de hostnaam, de gebruikersnaam en de grafische hardware bekeken. Ook houdt de malware vertragingen in de gaten die typisch zijn voor malware-analyseomgevingen. Dergelijke anti-analysecontroles zijn een veelgebruikte techniek onder moderne malwarefamilies, bedoeld om geautomatiseerde sandboxing en onderzoekerstoetsing te frustreren voordat de payload wordt uitgevoerd.

Als RevStealer iets ongebruikelijks detecteert, gaat het niet verder naar de volgende fasen van infectie en kwaadaardige activiteit. Als het systeem deze controles doorstaat, wordt de payload ontsleuteld, onder een willekeurige naam opgeslagen en heimelijk uitgevoerd.

De bevindingen volgen op de ontdekking door het Russische cyberbeveiligingsbedrijf Kaspersky van een nieuw malwareframework gericht op cryptobeleggers, OkoBot genoemd. Dat framework kan walletbestanden, browsergegevens en gebruikersreferenties verzamelen, kwaadaardige extensies injecteren en vensters van wallet-applicaties vastleggen om activa te stelen. De opeenvolgende ontdekkingen wijzen op een aanhoudende criminele focus op cryptobezitters, en gebruikers kunnen hun risico verkleinen door software alleen te downloaden van officiële leveranciersites in plaats van van externe repositories of links uit zoekresultaten.

Gerelateerd: Microsoft waarschuwt gebruikers voor 'Crypto Clipper'-malware die via USB-drives wordt verspreid