近日,网络安全公司Morphisec发出警告,一款伪装成Anthropic旗下Claude AI助手的恶意桌面应用正在活跃传播,该恶意软件被命名为RevStealer,旨在窃取加密货币、密码及敏感浏览器数据。
据研究人员介绍,RevStealer主要通过恶意的GitHub仓库和游戏外挂主题网站进行扩散。其中尤为隐蔽的是一起冒充“Claude Opus 5 Free Desktop”项目的攻击活动,以免费使用热门AI模型为诱饵,吸引用户下载执行。
一旦运行,RevStealer便会以隐蔽方式运作,扫描浏览器数据库、Cookie、密码管理器记录、VPN及远程访问设置、聊天记录、截图和特定文档,同时针对超过50种不同的加密货币钱包应用进行攻击。
值得注意的是,该恶意软件在释放最终载荷前会执行大量系统环境检测,包括内存大小、处理器核心数、主机名、用户名及显卡硬件信息,以此判断目标是否为真实用户设备。同时,它还会检测典型恶意软件分析环境中的调试延迟特征。一旦发现可疑条件,恶意软件将中断感染流程以避免被分析。
如果系统通过检测,RevStealer会解密加密载荷,以随机文件名存储,并在后台隐蔽执行。
此外,俄罗斯网络安全公司卡巴斯基也发布了另一份报告,揭示了一个名为OkoBot的新型恶意软件框架,专门针对加密货币投资者。OkoBot能够窃取钱包文件、浏览器数据和用户凭据,并可注入恶意浏览器扩展、截取钱包应用窗口,从而盗取数字资产。
