假冒 Claude 应用程序通过 RevStealer 瞄准 50 多个加密钱包
核心要点
- 一个假冒的 Claude 桌面应用程序分发了 RevStealer 恶意软件,旨在从 Windows 计算机上的 50 多个加密货币钱包、密码管理器和网络浏览器中窃取数据。
- Morphisec 确认其收集列表包括 Windows Credential Manager、12 个密码管理器、50 多个加密

一个假冒的 Claude 桌面应用程序分发了 RevStealer 恶意软件,旨在从 Windows 计算机上的 50 多个加密货币钱包、密码管理器和网络浏览器中窃取数据。
摘要 RevStealer 隐藏在假冒的“Claude Opus 5 Free Desktop”应用程序中。
该恶意软件针对 50 多个加密钱包和 12 个密码管理器。
系统检查会阻止有效负载在某些虚拟机和分析环境中运行。
RevStealer 在从设备中删除自身之前,会以加密记录的形式发送被盗数据。
假冒 Claude 应用程序隐藏 RevStealer 有效负载
网络安全公司 Morphisec 在 8 月 31 日的一份报告中表示,RevStealer 是通过一个名为“Claude Opus 5 Free Desktop”的木马 Electron 应用程序进行传播的,该应用程序使用 Anthropic 的品牌并提供对其付费人工智能模型的免费访问。
据 Morphisec 威胁实验室称,在以 Claude 名义出现之前,该恶意软件是通过 GitHub 存储库和视频游戏作弊广告网站分发的。研究人员将克劳德主题的 GitHub 项目视为最显着的例子,因为它利用对付费人工智能工具的兴趣来鼓励人们安装未经验证的软件。
下载的文件大小约为 101 MB,其中包含 64 位 Electron 应用程序。尽管受害者期望 Claude 界面正常工作,但 Morphisec 发现该程序不会打开可见窗口,而是在后台准备加密的本机有效负载。
您可能还喜欢:OKX 限制 Claude 访问,因为人工智能每月支出达到 800 万美元
RevStealer 的加载程序将有效负载存储为应用程序内的 AES-256-CBC 加密资源。在清除初始检查后,它会解密文件,将其以随机名称写入 Windows AppData 目录中,然后启动恶意软件而不显示窗口。
同时,加载程序尝试将用户的 AppData 文件夹添加到 Microsoft Defender 排除列表中。 Morphisec 表示,该过程旨在限制设备上留下的证据,同时允许恶意软件快速收集和传输信息。
RevStealer 在运行前检查计算机
RevStealer 并没有立即释放其主要有效负载,而是首先检查计算机是否有安全研究人员正在监视它的迹象。根据 Morphisec 的说法,加载程序需要至少 2 GB 的物理内存、两个逻辑处理器核心和一个公认的图形适配器。
主机名和用户名检查将设备与与研究系统关联的阻止列表进行比较。单独的计时测试测量 JavaScript 调试器指令周围的延迟,当执行暂停超过约 100 毫秒时,会擦除恶意软件的编码字符串表。
本机阶段进行另外 10 次检查,产生加权的反虚拟机分数。它还检查计算机的语言设置并关闭为俄语、乌克兰语和几种中亚语言配置的系统。
自动化分析通过验证码窗口面临另一个障碍,需要交互才能继续感染。如果设备未能通过其中一项早期检查,加载程序不会解密或暴露有效负载,从而减少研究人员需要检查的恶意活动。
一旦运行,RevStealer 就会解析 Windows 应用程序编程接口,而无需使用标准导入表。 Morphisec 还发现了 14 个间接系统调用包装器,这些包装器允许恶意软件到达 Windows 内核,同时避免安全产品通常监控的导出函数。
Morphisec 研究员 Shmuel Uzan 写道:“它的每个阶段都是围绕着有东西正在观察的假设而设计的。”
RevStealer 针对加密钱包和账户会话
在接受的设备上,RevStealer 会搜索浏览器数据库、加密密钥和扩展存储,以获取可提供在线帐户访问权限的信息。 Morphisec 确认其收集列表包括 Windows Credential Manager、12 个密码管理器、50 多个加密货币钱包和浏览器会话 cookie。
该恶意软件还会查找 VPN 配置、远程访问凭据、剪贴板内容、消息应用程序数据、选定的文档、屏幕截图、游戏启动器和 OBS 流配置文件。从每个来源收集的信息都会被放置在加密的打字记录中,然后发送到操作员的命令和控制服务器。
即使所有者使用多重身份验证,被盗的浏览器 cookie 也可能会暴露帐户。根据之前恶意软件报告中引用的网络安全研究人员的说法,如果有效会话已经通过登录过程,犯罪分子可能能够重复使用 cookie,而不是提供受害者的密码和第二个身份验证因素。
当主命令和控制服务器不可用时,RevStealer 还可以从 Polygon 区块链上的智能合约恢复备用服务器地址。 Morphisec 表示,该方法可以让运营商改变基础设施,而无需重建和重新分发恶意软件。
与创建计划任务或启动条目以保留在计算机上的恶意软件不同,RevStealer 不会建立持久性。该程序收集可用信息,将其发送给其操作员,然后自行删除。
Morphisec 将此次操作描述为“单次短时突发盗窃”,并警告说,当检测系统发出警报以供审查时,凭证、cookie 和钱包材料可能已经消失。
假冒软件仍然是常见的加密恶意软件的诱惑
克劳德冒充事件发生在几起攻击活动之后,攻击者将凭据窃取工具打包为熟悉的应用程序、娱乐文件或软件更新。
8 月,crypto.news 报道称,The Odyssey 的虚假下载通过伪装成 1080p、WEBRip 和蓝光电影版本的 Windows 可执行文件传播 Lumma Stealer。 Bitdefender 表示,该恶意软件可以收集加密货币钱包数据、保存的密码、支付信息、浏览器 cookie 和远程桌面凭据。
7 月份的另一场活动使用相似的会议页面和受损的 Telegram 帐户来针对加密货币工作者。根据有关虚假会议的报道,与朝鲜有联系的 BlueNoroff 运营商扫描了浏览器中的以太坊和 Solana 钱包,然后向一些受害者提供了虚假的 Zoom 或 Microsoft Teams 更新。
JUMPSEC 发现会议活动涵盖了 Windows 和 macOS 设备。在 Windows 上,其 PowerShell 加载程序添加了 Microsoft Defender 排除项,而 macOS 版本则从 Apple 的钥匙串中收集系统信息和 Chrome 主密钥。
卡巴斯基在 7 月份发现了另一个模块化恶意软件框架,该框架使用虚假恢复屏幕、键盘记录和剪贴板监控来针对加密货币投资者。该公司表示,OkoBot 的 20 个模块可以捕获钱包恢复短语、密码和复制的钱包地址,受影响的用户来自巴西、越南、加拿大、墨西哥和土耳其。
据卡巴斯基称,OkoBot 的 SeedHunter 组件向受害者展示了与 Ledger 和 Trezor 设备相关的错误恢复界面。输入屏幕的任何恢复短语都会发送给恶意软件操作员,而另一个模块则记录打开的钱包窗口。
美国当局追踪到类似的信息盗窃事件
对于美国用户来说,RevStealer 报告是在联邦针对 LummaC2(另一种用于收集凭据和加密货币钱包信息的恶意软件服务)采取行动之后发布的。
美国司法部于 2025 年 5 月表示,LummaC2 已被用于至少 170 万起信息盗窃事件。联邦当局查获了支持该行动的 5 个互联网域名,而微软表示,它帮助破坏了构成该恶意软件基础设施一部分的约 2,300 个域名。
“像 LummaC2 这样的恶意软件被部署来窃取数百万受害者的敏感信息,例如用户登录凭据,以促进一系列犯罪活动,包括欺诈性银行转账和加密货币盗窃,”时任司法部刑事部门负责人 Matthew Galeotti 当时表示。
司法部表示,该恶意软件是通过在线论坛和 Telegram 渠道出售的,允许客户购买访问权限并开展自己的盗窃活动。法院授权的扣押将五个主要域名重定向到政府控制的页面,而该部门表示,外国和国内合作伙伴协助进行了破坏。
