假冒 Claude 桌面應用程式遭用於散布竊取加密貨幣的 RevStealer 惡意軟體
重點速覽
- •Morphisec 報告指出,一款冒充 Anthropic 的假冒「Claude Opus 5 Free Desktop」應用程式正散布 RevStealer Windows 惡意軟體。
- •RevStealer 會竊取瀏覽器資料、密碼、通訊軟體資料與螢幕截圖,並鎖定超過 50 個加密貨幣錢包。
- •該惡意軟體在執行酬載前,會對系統記憶體、處理器核心數、主機名稱、使用者名稱與繪圖硬體進行反分析檢測。
- •這項發現接續在卡巴斯基揭露 OkoBot 之後,後者同樣是針對加密貨幣投資人的惡意軟體框架。
- •用戶若只從官方廠商網站下載軟體、而非第三方儲存庫或搜尋結果連結,即可降低風險。

據報導,一款假冒的 Claude 桌面應用程式正被用於散布 RevStealer,這是一款專門從受感染電腦竊取加密貨幣、密碼與瀏覽器資料的 Windows 惡意軟體。
根據網路安全公司 Morphisec 週一發布的報告,RevStealer 先前曾透過 GitHub 儲存庫與遊戲作弊主題網站散布,但最值得注意的活動涉及一個假冒的「Claude Opus 5 Free Desktop」專案。該專案冒充 Claude 助理的開發商 Anthropic,並向用戶承諾可免費使用該聊天機器人。此誘餌利用了市場對熱門 AI 助理桌面版本的強勁需求,這種模式使 AI 品牌軟體日益成為社交工程攻擊的載體,因為受害者更傾向信任看似來自知名 AI 品牌的下載。
Morphisec 的研究人員指出,該惡意軟體的設計目的在於在受害系統上留下極少痕跡。它會搜尋瀏覽器資料庫、Cookie、密碼管理器紀錄、VPN 與遠端存取設定、通訊軟體資料、螢幕截圖以及選定的文件。RevStealer 還鎖定超過 50 個加密貨幣錢包。如此廣泛的目標清單反映出資訊竊取型惡意軟體已成為近年來最活躍的惡意軟體類別之一,遭竊的憑證與錢包資料往往被大量蒐集,並由犯罪集團出售或利用。
在解鎖其惡意酬載之前,該惡意軟體會檢查主機是否看起來像真正的用戶裝置。它會檢視可用記憶體、處理器核心數量、主機名稱、使用者名稱以及繪圖硬體,同時也會監測惡意軟體分析環境中典型的除錯延遲。這類反分析檢測是現代惡意軟體家族的常見手法,用於在酬載執行前規避自動化沙箱分析與研究人員的檢視。
如果 RevStealer 偵測到任何異常,它就不會進入感染與惡意活動的下一個階段。如果系統通過這些檢查,酬載會被解密、以隨機名稱儲存並隱蔽執行。
這項發現接續在俄羅斯網路安全公司卡巴斯基(Kaspersky)揭露一款名為 OkoBot、針對加密貨幣投資人的新惡意軟體框架之後。該框架能夠竊取加密貨幣錢包檔案、瀏覽器資料與用戶憑證,注入惡意擴充功能,並擷取錢包應用程式視窗以竊取資產。這些接連的發現顯示犯罪集團持續鎖定加密貨幣持有者,用戶若只從官方廠商網站下載軟體、而非第三方儲存庫或搜尋結果連結,即可降低暴露風險。
相關報導:Microsoft 警告用戶透過 USB 隨身碟散布的「Crypto Clipper」惡意軟體