AktualnościKryptoFałszywa aplikacja Claude Desktop wykorzystywana do rozprzestrzeniania kradnącego kryptowaluty złośliwego oprogramowania RevStealer

Fałszywa aplikacja Claude Desktop wykorzystywana do rozprzestrzeniania kradnącego kryptowaluty złośliwego oprogramowania RevStealer

Autor: Cointelegraph·

Najważniejsze informacje

  • Morphisec poinformował, że fałszywa aplikacja "Claude Opus 5 Free Desktop" podszywająca się pod Anthropic rozpowszechnia złośliwe oprogramowanie RevStealer na Windows.
  • RevStealer kradnie dane przeglądarek, hasła, dane z komunikatorów i zrzuty ekranu, a także celuje w ponad 50 portfeli kryptowalutowych.
  • Malware przeprowadza kontrole antyanalityczne pamięci systemowej, rdzeni procesora, nazwy hosta, nazwy użytkownika i sprzętu graficznego przed uruchomieniem ładunku.
  • Odkrycie nastąpiło po wykryciu przez Kaspersky frameworka OkoBot, który również celuje w inwestorów kryptowalut.
  • Użytkownicy mogą zmniejszyć ryzyko, pobierając oprogramowanie wyłącznie z oficjalnych stron dostawców zamiast z repozytoriów osób trzecich czy linków w wynikach wyszukiwania.
Fałszywa aplikacja Claude Desktop wykorzystywana do rozprzestrzeniania kradnącego kryptowaluty złośliwego oprogramowania RevStealer

Według doniesień fałszywa aplikacja Claude Desktop jest wykorzystywana do dystrybucji RevStealera — odmiany złośliwego oprogramowania na Windows, zaprojektowanego do kradzieży danych kryptowalutowych, haseł i danych przeglądarek z zainfekowanych komputerów.

Zgodnie z poniedziałkowym raportem firmy Morphisec RevStealer był wcześniej rozpowszechniany poprzez repozytoria GitHub i strony tematyczne związane z cheatami do gier, ale najbardziej znaczącą kampanią jest fałszywy projekt "Claude Opus 5 Free Desktop". Projekt podszywa się pod Anthropic — twórcę asystenta Claude — i obiecuje użytkownikom darmowy dostęp do chatbota. Przynęta wykorzystuje duży popyt na desktopowe wersje popularnych asystentów AI, co sprawiło, że oprogramowanie z markami AI stało się rosnącym narzędziem inżynierii społecznej — ofiary chętniej ufają plikom do pobrania, które wydają się pochodzić od znanych marek AI.

Badacze Morphisec zauważyli, że złośliwe oprogramowanie zostało zaprojektowane tak, by zostawiać niewiele śladów w zaatakowanych systemach. Przeszukuje bazy danych przeglądarek, pliki cookie, zapisy menedżerów haseł, ustawienia VPN i zdalnego dostępu, dane z komunikatorów, zrzuty ekranu oraz wybrane dokumenty. RevStealer celuje również w ponad 50 portfeli kryptowalutowych. Szerokość tej listy celów odzwierciedla to, jak infostealery stały się w ostatnich latach jedną z najbardziej aktywnych kategorii malware — skradzione dane uwierzytelniające i dane portfeli są często masowo zbierane, a następnie sprzedawane lub wykorzystywane przez grupy przestępcze.

Przed odblokowaniem złośliwego ładunku malware sprawdza, czy komputer wygląda jak prawdziwe urządzenie użytkownika. Analizuje dostępną pamięć, liczbę rdzeni procesora, nazwę hosta, nazwę użytkownika oraz sprzęt graficzny. Monitoruje także opóźnienia w debugowaniu charakterystyczne dla środowisk analizy złośliwego oprogramowania. Takie kontrole antyanalityczne to częsta technika współczesnych rodzin malware, stosowana, by utrudnić automatyczne sandboxowanie i analizę badaczy przed uruchomieniem ładunku.

Jeśli RevStealer wykryje coś podejrzanego, nie przechodzi do kolejnych etapów infekcji i złośliwej aktywności. Jeśli system przejdzie kontrole, ładunek jest odszyfrowywany, zapisywany pod losową nazwą i skrycie uruchamiany.

Odkrycie nastąpiło po wykryciu przez rosyjską firmę cyberbezpieczeństwa Kaspersky nowego frameworka złośliwego oprogramowania wymierzonego w inwestorów kryptowalut, nazwanego OkoBot. Framework ten potrafi kraść pliki portfeli kryptowalutowych, dane przeglądarek i dane uwierzytelniające użytkowników, wstrzykiwać złośliwe rozszerzenia i przechwytywać okna aplikacji portfeli w celu kradzieży aktywów. Kolejne odkrycia wskazują na utrzymujące się zainteresowanie przestępców posiadaczami kryptowalut, a użytkownicy mogą zmniejszyć ryzyko, pobierając oprogramowanie wyłącznie z oficjalnych stron dostawców, a nie z repozytoriów osób trzecich czy linków w wynikach wyszukiwania.

Powiązane: Microsoft ostrzega użytkowników przed malware „Crypto Clipper" rozprzestrzenianym przez nośniki USB