假冒“Claude”桌面应用程序分发窃取加密货币的恶意软件
核心要点
- Morphisec 表示,RevStealer 针对 50 多个加密货币钱包,将恶意软件定位为损害用户的一般凭证以及最有可能包含或促进资产管理的特定应用程序。
- RevStealer 遵循更广泛的加密货币投资者目标模式 Morphisec 报告是在卡巴斯基早些时候报告针对加密货币投资者的新恶意软件框架(

据报道,一款冒充 Anthropic 的 Claude 的虚假桌面应用程序被用作 RevStealer 的交付机制,RevStealer 是一种 Windows 恶意软件,旨在窃取与加密相关的数据和其他敏感信息。 Morphisec 的研究人员表示,该活动已经超越了早期的分发渠道,包括 GitHub 存储库和游戏作弊主题网站,“Claude Opus 5 免费桌面”诱惑现在是最突出的诱惑之一。
虽然技术细节是针对防御者的,但 RevStealer 背后的操作选择对用户和任何投资或管理数字资产的人都有直接影响:该恶意软件旨在避免分析、分析受感染的计算机,然后跨浏览器、密码管理器、钱包软件甚至选定的文档提取高价值信息。
RevStealer 通过假冒的“Claude Opus 5 Free Desktop”Windows 应用程序提供,该应用程序冒充 Anthropic 并提供所谓的免费访问。
该恶意软件旨在留下最少的痕迹并收集浏览器数据、cookie、密码管理器记录、VPN/远程访问设置、屏幕截图和选定的文件。
它的目标是超过 50 个加密货币钱包,还可以捕获加密货币持有之外的消息数据和其他凭证。
在执行之前,它会检查与真实用户环境一致的系统特征,如果检测到分析迹象或异常情况,则会中止。
对更广泛的背景感到好奇:Morphisec 的报告是在卡巴斯基早期识别 OkoBot(一个针对加密货币投资者的独立框架)之后发布的。
以克劳德为主题的诱饵掩盖了窃取加密货币的有效负载
在周一的一份报告中,网络安全公司 Morphisec 描述了 RevStealer 是如何通过多个战线进行分发的,早期的活动使用 GitHub 存储库和游戏作弊主题网站。研究人员表示,最新、最著名的交付方式是一个名为“Claude Opus 5 Free Desktop”的项目,该项目冒充 Anthropic 并承诺免费访问 Claude。
从攻击者的角度来看,这种方法是合乎逻辑的:它将熟悉的消费者品牌重新打包到 Windows 安装程序或桌面程序中,降低用户的怀疑并增加受害者运行恶意负载的可能性。
旨在从浏览器、钱包等中提取高价值数据
Morphisec 的分析将 RevStealer 描述为多用途窃取者。该恶意软件不仅搜索浏览器数据库和 cookie,还查找与隐私和远程访问相关的密码管理器记录和配置。此外,它还针对 VPN 和远程访问设置并收集消息数据,这些数据可以揭示帐户恢复路径、身份验证工作流程或直接访问令牌。
对于加密货币用户来说,最重要的操作细节是钱包定位。 Morphisec 表示,RevStealer 针对 50 多个加密货币钱包,将恶意软件定位为损害用户的一般凭证以及最有可能包含或促进资产管理的特定应用程序。
该报告还指出,该恶意软件可以捕获屏幕截图和选定的文档。这很重要,因为一些用户将助记词、备份代码或操作指令存储在非钱包文件中,这使得文档收获为攻击者提供了额外的经济机会。
执行门控:它试图在行动之前发现“分析”
根据 Morphisec 的说法,RevStealer 与防御更相关的元素之一是它确定机器是否类似于真实用户环境的方式。该恶意软件会检查可用内存、CPU 核心数量、主机名和用户名信息以及图形硬件特征。它还监视恶意软件分析设置中常见的调试延迟。
如果检查失败(如果系统显示看起来是自动化的、仪表化的或其他非典型的信号),RevStealer 就不会进入感染和恶意活动的下一阶段。
当系统通过时,恶意软件会解密其有效负载,将其存储在随机生成的名称下,然后秘密执行。此工作流程旨在减少研究人员快速识别完整有效负载链的机会,并在恶意组件仅在特定条件下激活时使行为检测变得更加困难。
RevStealer 遵循更广泛的加密货币投资者目标模式
Morphisec 报告是在卡巴斯基早些时候报告针对加密货币投资者的新恶意软件框架(名为 OkoBot)之后发布的。 Morphisec 文章中引用的卡巴斯基描述表明,OkoBot 可以收集加密钱包文件和浏览器数据、窃取用户凭据、注入恶意扩展以及捕获钱包应用程序窗口以帮助重定向或窃取资产。
总而言之,这两个故事表明了一个持续的趋势:攻击者并不局限于“仅钱包”盗窃。相反,他们正在扩展到浏览器和凭证生态系统,然后将该访问与钱包应用程序目标结合起来,并且在 RevStealer 的例子中,进行广泛的环境检查以避免被发现。
对于数字资产基础设施的投资者、交易者和运营商来说,这一点很重要,因为妥协很少从钱包 UI 本身开始。入侵面通常更广泛:可下载的“桌面”应用程序、浏览器状态、存储的凭据以及攻击者可以将其转化为对资金采取行动的能力的远程访问配置。
接下来看什么
随着假冒的 Claude 桌面项目被用来提供针对钱包和敏感浏览凭据的窃取程序,用户应该留意新的假冒活动和承诺免费访问流行人工智能工具的可疑安装程序。在防御方面,优先考虑端点保护、限制未知二进制文件的执行以及保持干净的浏览器和密码管理器卫生可能有助于降低像 RevStealer 这样的恶意软件在激活之前找到可用环境的可能性。
