
一個冒充Claude的桌面應用程式散布了RevStealer惡意軟體,旨在竊取Windows電腦上超過50種加密貨幣錢包、密碼管理器和網路瀏覽器的資料。
網路安全公司Morphisec在8月31日的一份報告中指出,RevStealer正透過一個木馬化的Electron應用程式散布,該應用程式偽裝成「Claude Opus 5 免費桌面版」,使用了Anthropic的品牌標誌,並聲稱提供其付費人工智慧模型的免費存取權。
據Morphisec威脅實驗室表示,在冒用Claude名稱之前,該惡意軟體曾透過GitHub儲存庫和宣傳電玩作弊程式的網站進行散布。研究人員將這個以Claude為主題的GitHub專案視為最顯著的例子,因為它利用人們對付費AI工具的興趣,誘使人們安裝未經驗證的軟體。
該下載是一個約101MB的壓縮檔,其中包含一個64位元的Electron應用程式。儘管受害者期待一個可運作的Claude介面,但Morphisec發現該程式並未開啟任何可見視窗,而是在背景準備了一個加密的原生惡意負載。
RevStealer的加載器將惡意負載作為一個AES-256-CBC加密資源儲存在應用程式內部。在通過初始檢查後,它會解密該檔案,將其以隨機名稱寫入Windows AppData目錄,並在不顯示視窗的情況下啟動惡意軟體。
同時,加載器試圖將使用者的App Data資料夾添加到Microsoft Defender的排除清單中。Morphisec表示,此過程旨在限制設備上留下的證據,同時允許惡意軟體快速收集和傳輸資訊。
RevStealer並未立即釋放其主要惡意負載,而是首先檢查電腦是否有安全研究人員正在監視的跡象。Morphisec指出,該加載器要求至少2GB的實體記憶體、兩個邏輯處理器核心以及一個可識別的圖形轉接器。
主機名稱和使用者名稱檢查會將設備與研究系統相關的黑名單進行比對。另一個計時測試則測量JavaScript偵錯器指令周圍的延遲,當執行暫停超過約100毫秒時,會清除惡意軟體的編碼字串表。
原生階段會進行另外10項檢查,產生一個加權的反虛擬機分數。它還會檢查電腦的語言設定,並在設定為俄語、烏克蘭語和數種中亞語言的系統上關閉。
自動化分析透過一個CAPTCHA視窗面臨另一道障礙,該視窗需要使用者互動才能繼續感染。如果設備未能通過其中一項早期檢查,加載器就不會解密或暴露惡意負載,從而讓研究人員難以檢查惡意活動。
一旦運行,RevStealer會在使用非標準匯入表的情況下解析Windows應用程式介面 (API)。Morphisec還識別了14個間接系統呼叫封裝器,這些封裝器允許惡意軟體在避免通常受安全產品監控的匯出函數的同時,存取Windows核心。
Morphisec研究員Shmuel Uzan寫道:「它的每個階段都圍繞著『有人在監視』的假設進行設計。」
在一個被接受的設備上,RevStealer會搜尋瀏覽器資料庫、加密金鑰和擴充功能儲存空間,以獲取可存取線上帳戶的資訊。Morphisec證實其收集清單包括Windows認證管理器、12個密碼管理器、超過50種加密貨幣錢包和瀏覽器會話Cookie。
該惡意軟體還會搜尋VPN配置、遠端存取憑證、剪貼簿內容、訊息應用程式資料、選定文件、螢幕截圖、遊戲啟動器和OBS串流設定檔。從每個來源收集的資訊都會放入加密的類型化記錄中,然後發送給操作者的命令與控制伺服器。
即使所有者使用多因素驗證,被竊取的瀏覽器Cookie也可能使帳戶暴露。如果有效的會話已通過登入過程,犯罪分子可能可以重複使用Cookie,而無需提供受害者的密碼和第二個驗證因素,根據先前惡意軟體報告中引用的網路安全研究人員說法。
當其主要命令與控制伺服器不可用時,RevStealer還可以從Polygon區塊鏈上的智能合約中恢復替代伺服器位址。Morphisec表示,該方法允許其操作者更改基礎設施,而無需重新構建和重新分發惡意軟體。
與那些建立排程任務或啟動項目以保持在電腦上的惡意軟體不同,RevStealer不會建立持久性。該程式會收集可用資訊,將其發送給操作者,然後自行刪除。
Morphisec將此操作描述為「單次短暫竊取」,並警告說,當檢測系統發出警報供審查時,憑證、Cookie和錢包資料可能已經被竊取。
Claude的冒充事件發生在幾起攻擊者將憑證竊取工具包裝成常用應用程式、娛樂檔案或軟體更新的活動之後。
8月,crypto.news報導稱,假冒的《奧德賽》下載正在透過偽裝成1080p、WEBRip和藍光電影發行版的Windows可執行檔散布Lumma Stealer。Bitdefender表示,該惡意軟體可以收集加密貨幣錢包資料、已儲存的密碼、支付資訊、瀏覽器Cookie和遠端桌面憑證。
另一起7月的活動則利用相似的會議頁面和被入侵的Telegram帳戶來鎖定加密貨幣從業者。根據關於假冒會議的報導,與北韓相關的BlueNoroff駭客掃描瀏覽器以尋找以太坊和Solana錢包,然後向部分受害者提供虛假的Zoom或Microsoft Teams更新。
JUMPSEC發現該會議活動同時影響Windows和macOS設備。在Windows上,其PowerShell加載器添加了一個Microsoft Defender排除項,而macOS版本則從Apple的鑰匙圈收集系統資訊和Chrome主金鑰。
Kaspersky在7月發現了另一個模組化惡意軟體框架,該框架利用虛假的恢復螢幕、鍵盤記錄和剪貼簿監控來攻擊加密貨幣投資者。該公司表示,OkoBot的20個模組可以截取錢包恢復短語、密碼和複製的錢包地址,受影響的使用者遍布巴西、越南、加拿大、墨西哥和土耳其。
Kaspersky表示,OkoBot的SeedHunter組件向受害者顯示與Ledger和Trezor設備相關的虛假恢復介面。任何輸入到螢幕上的恢復短語都會發送給惡意軟體操作者,而另一個模組則記錄了開啟的錢包視窗。
對於美國使用者而言,RevStealer的報告是在聯邦對LummaC2採取行動之後發布的,LummaC2是另一項用於收集憑證和加密貨幣錢包資訊的惡意軟體服務。
美國司法部在2025年5月表示,LummaC2已被用於至少170萬起資訊竊取事件。聯邦當局查獲了支持該行動的五個網際網路域名,而微軟表示它協助破壞了構成該惡意軟體基礎設施約2,300個域名。
時任司法部刑事部門負責人Matthew Galeotti當時表示:「像LummaC2這樣的惡意軟體被部署來竊取數百萬受害者的敏感資訊,例如使用者登入憑證,以促成一系列犯罪,包括欺詐性銀行轉帳和加密貨幣竊盜。」
司法部表示,該惡意軟體透過線上論壇和Telegram頻道出售,允許客戶購買存取權並執行自己的竊取活動。法院授權的查獲將五個主要域名重新導向到政府控制的頁面,司法部表示國內外合作夥伴協助了這次破壞行動。