假冒克劳德桌面应用程序用于传播加密货币窃取恶意软件
核心要点
- 据报道,一款冒充 Anthropic 的 Claude 的虚假桌面应用程序被用作 RevStealer 的传输机制,RevStealer 是一个 Windows 恶意软件系列,旨在从受害者那里收集敏感信息,然后针对各种加密货币钱包。
- RevStealer 针对 50 多个加密货币钱包,并试图通过检查“

据报道,一款冒充 Anthropic 的 Claude 的虚假桌面应用程序被用作 RevStealer 的传输机制,RevStealer 是一个 Windows 恶意软件系列,旨在从受害者那里收集敏感信息,然后针对各种加密货币钱包。
网络安全公司 Morphisec 在周一发布的一份报告中表示,该活动已经超越了早期依赖 GitHub 存储库和游戏作弊主题网站的分发方法,其中最引人注目的诱惑之一是一个名为“Claude Opus 5 Free Desktop”的项目。这个名字暗示了对克劳德的免费访问,同时伪装了旨在窃取加密货币和更广泛的帐户凭据的恶意软件。
Morophisec 将最新的 RevStealer 感染链接到冒充 Anthropic/Claude 的虚假“Claude Opus 5 Free Desktop”下载。
该恶意软件专注于隐秘性,包括搜索浏览器数据、cookie、密码管理器记录、VPN/远程访问设置和选定的文件。
RevStealer 针对 50 多个加密货币钱包,并试图通过检查“真实用户”环境来避免分析。
它的阶段包括环境和调试延迟检查;如果系统不符合标准,恶意软件就会停止进一步的活动。
假克劳德桌面诱惑指向持续的社会工程
据 Morphisec 称,RevStealer 之前是通过 GitHub 存储库和以游戏作弊为主题的网站等渠道推送的。虽然这些传播途径对于商品恶意软件来说仍然很常见,但该公司强调了一个更引人注目的诡计:一个假冒的“Claude Opus 5 Free Desktop”项目,模仿人工智能开发商 Anthropic 的品牌,并承诺免费访问 Claude。
这对用户来说很重要,因为它反映了针对加密货币的威胁如何越来越多地融入日常软件期望中。攻击者不会要求受害者安装明显可疑的文件,而是将其有效负载包装在熟悉的 UI 假设中,即用户可能将其视为合法生产力软件的“应用程序”。
RevStealer 寻找什么以及它在哪里窃取
Morphisec 表示,RevStealer 的构建是为了最大限度地减少其取证足迹,同时扩大所收集数据的范围。该恶意软件搜索浏览器数据库和相关工件,例如 cookie、密码管理器记录和其他存储的会话信息。
这种威胁还超出了典型的凭证盗窃范围,它还收集与远程访问和隐私工具相关的详细信息,包括 VPN 和远程访问设置。它进一步针对与消息传递相关的数据并截取屏幕截图以及选定的文档。
在加密货币方面,Morphisec 指出 RevStealer 的目标是超过 50 个加密货币钱包。对于投资者和日常用户来说,主要风险是被盗的钱包访问权限可以实现资产移动,而无需攻击者破坏钱包软件本身 - 如果受害者的钱包文件或凭证被提取,下一步可能是直接未经授权的控制。
旨在挫败研究人员的环境检查
根据 Morphisec 报告,RevStealer 感染链的一个显着特征是多部分门控机制。在解锁下一阶段之前,恶意软件会检查机器是否类似于真正的用户设备。
研究人员描述了基于可用内存、处理器核心数量、主机名和用户名特征以及图形硬件的检查。 Morphisec 还补充说,RevStealer 可以监控恶意软件分析环境中常见的调试延迟。
如果恶意软件检测到任何它认为异常的内容,它就不会进一步进行,这意味着它可以减少分析人员可观察到的行为量并减慢检测工作。检查通过后,Morphisec 报告有效负载已解密,以随机文件名保存并秘密执行。
对于捍卫者来说,这意味着“它没有运行”可能是故意的结果,而不是干净系统的标志。它还强调了为什么行为检测和端点监控仍然很重要:仅依靠静态指标或单次运行样本可能会错过在调查期间故意停滞的威胁。
更广泛的趋势:加密货币投资者恶意软件框架不断扩大
RevStealer 报告与其他针对参与加密货币投资的人的研究一起出现。早些时候的报道提到卡巴斯基发现了一种名为 OkoBot 的新恶意软件框架,该框架被描述为通过收集钱包文件、浏览器数据和用户凭据来针对加密货币投资者。
正如卡巴斯基在该单独发现中指出的那样,OkoBot 还可以注入恶意扩展并捕获钱包应用程序窗口以帮助窃取资产。虽然 Morphisec 的文章特别关注 RevStealer,但这两种情况都指向一种持久的模式:攻击者将浏览器/会话盗窃与针对钱包的收集结合起来,并越来越多地使用现实的诱饵。
对于读者来说,重要的收获不仅仅是恶意软件的存在,而且活动正在使其工具和交付方法多样化,同时围绕一个共同目标保持一致——访问加密存储和转移资金所需的凭证。
用户和团队下一步应该关注什么
现在,诈骗利用听起来可信的人工智能品牌和试图检测分析环境的恶意软件,当务之急是操作卫生:将“免费”桌面下载(尤其是冒充知名公司的下载)视为高风险,避免从社区托管页面安装未知软件,并在执行前验证完整性。与此同时,安全团队应该期待更多以钱包为中心的窃取者将广泛的浏览器数据收集与隐秘的、环境感知的执行相结合。
