假冒 Claude 桌面应用被用于传播 RevStealer 盗币恶意软件
要点速览
- •Morphisec 表示,一个冒充 Anthropic 的假冒“Claude Opus 5 Free Desktop”应用正在传播 RevStealer Windows 恶意软件。
- •RevStealer 会窃取浏览器数据、密码、消息数据和截图,并针对 50 多个加密货币钱包。
- •该恶意软件在执行载荷前会对系统内存、处理器核心、主机名、用户名和图形硬件进行反分析检查。
- •此次发现紧随 Kaspersky 对 OkoBot 的披露,后者同样针对加密货币投资者。
- •用户可通过仅从官方供应商网站下载软件,而非第三方仓库或搜索结果链接,来降低风险。

据报道,一个假冒的 Claude 桌面应用正在被用于传播 RevStealer,这是一种专为从受感染设备中窃取加密货币、密码和浏览器数据而设计的 Windows 恶意软件。
根据网络安全公司 Morphisec 周一发布的报告,RevStealer 过去曾通过 GitHub 仓库和游戏作弊主题网站传播,但最引人注目的活动涉及一个假的“Claude Opus 5 Free Desktop”项目。该项目冒充 Claude 助手背后的 AI 开发商 Anthropic,并向用户承诺可免费使用该聊天机器人。此类诱饵利用了市场对热门 AI 助手桌面版本的强劲需求,而这也使得带有 AI 品牌的软件逐渐成为社交工程攻击的常用载体,因为受害者更容易信任看起来来自知名 AI 品牌的下载内容。
Morphisec 的研究人员指出,该恶意软件的设计目标是尽量减少在受感染系统上留下痕迹。它会搜索浏览器数据库、Cookie、密码管理器记录、VPN 和远程访问设置、消息数据、截图以及选定文档。RevStealer 还针对 50 多个加密货币钱包。如此广泛的目标清单反映出,信息窃取器近年来已成为最活跃的恶意软件类别之一,被窃取的凭证和钱包数据常常被批量收集并由犯罪团伙出售或利用。
在解锁其恶意载荷之前,该恶意软件会检查主机是否看起来像真实用户设备。它会查看可用内存、处理器核心数量、主机名、用户名和图形硬件。它还会监测恶意软件分析环境中常见的调试延迟。这类反分析检查是现代恶意软件家族中常见的技术,用于在载荷运行前干扰自动化沙箱和研究人员审查。
如果 RevStealer 检测到任何异常,它不会进入感染和恶意活动的下一阶段。如果系统通过这些检查,载荷就会被解密、以随机名称存储,并在隐蔽状态下执行。
这份报告发布前不久,俄罗斯网络安全公司 Kaspersky 刚发现一种针对加密货币投资者的新恶意软件框架 OkoBot。该框架能够提取加密货币钱包文件、浏览器数据和用户凭证,注入恶意扩展,并捕获钱包应用窗口以窃取资产。接连出现的发现表明,犯罪分子仍在持续锁定加密货币持有者;用户可通过仅从官方供应商网站下载软件,而非第三方仓库或搜索结果链接,来降低风险。
相关阅读:Microsoft 警告用户注意通过 USB 驱动器传播的“Crypto Clipper”恶意软件