导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

假冒Claude桌面应用传播RevStealer恶意软件,瞄准50多种加密货币钱包

网络安全公司Morphisec在8月31日发布的报告显示,一款名为“Claude Opus 5 Free Desktop”的假冒应用正在传播RevStealer恶意软件。该软件旨在从Windows电脑上窃取超过50种加密货币钱包、12个密码管理器以及网页浏览器的数据。

RevStealer隐藏在伪装成Anthropic公司品牌应用的Electron应用中。该应用没有显示任何窗口,而是在后台解密并运行加密的有效载荷。同时,加载器会尝试将用户的AppData文件夹添加到Microsoft Defender排除列表中,以限制设备上留下的证据,并快速收集和传输信息。

在运行前,RevStealer会检查计算机环境,包括至少2GB物理内存、两个逻辑处理器核心、识别出的图形适配器,并比对主机名和用户名黑名单。它还会通过JavaScript调试器指令延迟测试来检测分析环境,并在检测到俄罗斯、乌克兰及中亚语言设置时自动关闭。此外,自动分析还需通过CAPTCHA验证才能继续感染。

一旦通过检查,RevStealer会搜索浏览器数据库、加密密钥和扩展存储,以获取在线账户访问权限。目标包括Windows凭据管理器、12个密码管理器、50多种加密货币钱包、浏览器会话cookie、VPN配置、远程访问凭据、剪贴板内容、消息应用数据、选定文档、截图、游戏启动器和OBS流媒体配置文件。收集的信息经加密后发送至攻击者的命令与控制服务器。被盗的浏览器cookie可能绕过多因素认证,即使会话已过期,攻击者仍可重用cookie。

RevStealer还具备备用服务器地址恢复机制,通过Polygon区块链上的智能合约获取新地址,使运营商无需重新构建和分发恶意软件即可更换基础设施。与建立持久化机制的恶意软件不同,RevStealer不创建启动项或计划任务,而是在收集信息并发送后自行删除,被描述为“一次性短时盗窃”。Morphisec警告称,当检测系统产生警报时,凭证、cookie和钱包材料可能已经丢失。

假冒软件是常见的加密货币恶意软件诱饵。此前,有攻击者将凭证窃取工具伪装成热门应用、娱乐文件或软件更新。例如,8月份假《奥德赛》下载传播Lumma Stealer,7月份假会议页面和Telegram账户攻击加密货币工作者,以及朝鲜黑客组织的OkoBot恶意软件。美国司法部5月份对LummaC2恶意软件采取行动,该服务已涉及至少170万起信息窃取事件,联邦当局查封了5个相关域名。