НовостиКриптовалютыПоддельное десктоп-приложение Claude используется для распространения крадущего криптовалюту вредоносного ПО RevStealer

Поддельное десктоп-приложение Claude используется для распространения крадущего криптовалюту вредоносного ПО RevStealer

Автор: Cointelegraph·

Ключевые выводы

  • Morphisec сообщила, что поддельное приложение «Claude Opus 5 Free Desktop», выдающее себя за Anthropic, распространяет вредоносное ПО RevStealer для Windows.
  • RevStealer похищает браузерные данные, пароли, данные мессенджеров, скриншоты и нацелен более чем на 50 криптокошельков.
  • Перед запуском полезной нагрузки вредоносная программа выполняет антианалитические проверки системной памяти, ядер процессора, имени хоста, имени пользователя и графического оборудования.
  • Открытия последовали за обнаружением «Лабораторией Касперского» фреймворка OkoBot, также нацеленного на криптоинвесторов.
  • Пользователи могут снизить риск, загружая ПО только с официальных сайтов разработчиков, а не из сторонних репозиториев или по ссылкам из поисковой выдачи.
Поддельное десктоп-приложение Claude используется для распространения крадущего криптовалюту вредоносного ПО RevStealer

По имеющимся данным, поддельное десктоп-приложение Claude используется для распространения RevStealer — штамма вредоносного ПО для Windows, разработанного для кражи криптовалюты, паролей и браузерных данных с заражённых машин.

Согласно опубликованному в понедельник отчёту компании Morphisec, специализирующейся на кибербезопасности, RevStealer ранее распространялся через репозитории GitHub и сайты, посвящённые игровым читам, однако наиболее заметной кампанией стал поддельный проект «Claude Opus 5 Free Desktop». Этот проект выдаёт себя за Anthropic — разработчика ИИ, создавшего ассистента Claude, — и обещает пользователям бесплатный доступ к чат-боту. Приманка эксплуатирует высокий спрос на десктоп-версии популярных ИИ-ассистентов: эта тенденция сделала ПО с ИИ-брендингом всё более распространённым инструментом социальной инженерии, поскольку жертвы с большей вероятностью доверяют загрузкам, которые выглядят как продукты известных ИИ-брендов.

Исследователи Morphisec отметили, что вредоносная программа создана так, чтобы оставлять минимум следов на скомпрометированных системах. Она обследует базы данных браузеров, cookie-файлы, записи менеджеров паролей, настройки VPN и удалённого доступа, данные мессенджеров, скриншоты и отдельные документы. Кроме того, RevStealer нацелен более чем на 50 криптокошельков. Широта этого списка отражает то, насколько активной категорией вредоносного ПО инфостилеры стали в последние годы: украденные учётные данные и данные кошельков зачастую массово собираются и затем продаются или используются преступными группами.

Перед тем как разблокировать свою вредоносную полезную нагрузку, программа проверяет, похожа ли машина на настоящее пользовательское устройство. Она анализирует доступную память, количество ядер процессора, имя хоста, имя пользователя и графическое оборудование. Она также отслеживает задержки отладки, характерные для сред анализа вредоносного ПО. Подобные антианалитические проверки — распространённая техника современных семейств вредоносных программ, применяемая, чтобы затруднить автоматическую песочницу и анализ исследователями до запуска полезной нагрузки.

Если RevStealer обнаруживает что-либо подозрительное, он не переходит к следующим стадиям заражения и вредоносной активности. Если же система проходит эти проверки, полезная нагрузка расшифровывается, сохраняется под случайным именем и скрытно исполняется.

Эти открытия последовали за обнаружением российской компанией по кибербезопасности «Лаборатория Касперского» нового фреймворка вредоносного ПО, нацеленного на криптоинвесторов и получившего название OkoBot. Этот фреймворк способен похищать файлы криптокошельков, браузерные данные и учётные данные пользователей, внедрять вредоносные расширения и перехватывать окна приложений кошельков для кражи активов. Подряд идущие открытия указывают на сохраняющийся интерес преступников к держателям криптовалют; пользователи могут снизить риски, загружая ПО только с официальных сайтов разработчиков, а не из сторонних репозиториев или по ссылкам из поисковой выдачи.

Читайте также: Microsoft предупреждает о вредоносном ПО «Crypto Clipper», распространяемом через USB-накопители