据网络安全公司Morphisec发布的报告,一款伪装成“Claude Opus 5 Free Desktop”的恶意Electron应用正在传播RevStealer窃密软件,该恶意程序能够从Windows系统上的50多种加密货币钱包、12种密码管理器及主流网页浏览器中窃取敏感信息。
Morphisec威胁实验室在8月31日的报告中指出,这款假冒的Claude应用利用Anthropic的品牌形象,引诱那些希望免费使用付费AI模型的用户。该恶意软件还曾通过GitHub仓库和宣传游戏外挂的网站进行分发,但这次伪装成Claude的项目尤为突出,因为它利用了人们对付费AI工具的兴趣。
恶意下载文件是一个约101MB的压缩包,内含64位Electron应用程序。受害者原本期待看到一个可用的Claude界面,但程序并未打开任何可见窗口,而是在后台准备一个加密的原生载荷。加载器将载荷作为AES-256-CBC加密资源存储在应用程序内部,通过初步检查后解密文件,以随机文件名写入Windows AppData目录,并在不显示窗口的情况下启动恶意软件。加载器还尝试将用户的AppData文件夹添加到Microsoft Defender排除列表中,以减少检测痕迹,同时让恶意软件快速收集和传输数据。
RevStealer在执行前会进行广泛的系统检查:要求至少2GB物理内存、两个逻辑处理器核心以及可识别的显卡。主机名和用户名黑名单用于识别研究系统。围绕JavaScript调试器指令的计时测试会抹除恶意软件编码字符串表(若执行暂停超过100毫秒)。原生阶段还会进行10项额外检查,生成加权反虚拟机评分。系统语言配置为俄语、乌克兰语及多个中亚语言时会触发关机。CAPTCHA窗口也会阻止自动化分析。
一旦在目标设备上运行,RevStealer会搜索浏览器数据库、加密密钥和扩展存储以获取凭证。其收集清单包括Windows凭据管理器、12种密码管理器、超过50种加密货币钱包、浏览器会话Cookie,还针对VPN配置、远程访问凭证、剪贴板内容、消息应用数据、特定文档、屏幕截图、游戏启动器和OBS直播配置文件。窃取的数据被加密为类型化记录,并发送至操作者的命令与控制(C2)服务器。
RevStealer还具备一项独特能力:如果主C2服务器不可用,它能从Polygon区块链上的智能合约中恢复备用服务器地址,使操作者无需重新分发恶意软件即可更换基础设施。与持久性威胁不同,RevStealer不创建计划任务或启动项,它收集信息、发送后自行删除。Morphisec将此次操作描述为“单次短暂的窃取爆发”,并警告称凭证、Cookie和钱包资料可能在检测系统发出警报前就被盗走。
此次行动并非孤例。8月,伪装成《奥德赛》电影文件的下载传播了Lumma Stealer;7月,朝鲜关联的BlueNoroff通过虚假会议页面攻击加密货币从业者;卡巴斯基还发现OkoBot利用假恢复屏幕和剪贴板监控窃取钱包助记词。与此同时,美国当局已捣毁LummaC2——另一个关联超170万起信息窃取事件的凭证和加密钱包窃密工具。
