Se está utilizando una aplicación de escritorio falsa de Claude para distribuir RevStealer, una variante de malware para Windows diseñada para robar criptomonedas, contraseñas y datos del navegador. Según Cointelegraph, la empresa de ciberseguridad Morphisec indicó en un informe del lunes que RevStealer se difundía anteriormente a través de repositorios de GitHub y sitios con temática de trucos para videojuegos, pero la campaña más destacada implicó un proyecto falso de “Claude Opus 5 Free Desktop” que se hace pasar por el desarrollador de IA Anthropic y promete acceso gratuito a Claude. Los investigadores señalaron que el malware está diseñado para dejar pocas huellas y busca en bases de datos del navegador, cookies, registros del gestor de contraseñas, configuraciones de VPN y de acceso remoto, datos de mensajería, capturas de pantalla y documentos seleccionados. También ataca más de 50 carteras de criptomonedas, lo que lo convierte en una amenaza amplia para los usuarios que almacenan activos digitales en dispositivos afectados.
Morphisec dijo que RevStealer primero comprueba si una máquina parece ser un dispositivo de usuario real antes de desbloquear su carga maliciosa. El malware examina la memoria disponible, el número de núcleos del procesador, el nombre de host, el nombre de usuario y el hardware gráfico, mientras también supervisa las demoras de depuración comúnmente asociadas a entornos de análisis de malware. Si detecta algo inusual, no avanza a las etapas posteriores de infección o de actividad maliciosa. Si el sistema supera esas comprobaciones, la carga se descifra, se guarda con un nombre aleatorio y se ejecuta de forma encubierta. El informe dijo que este comportamiento está destinado a ayudar al malware a evitar la detección y reducir las probabilidades de que las herramientas de seguridad o los analistas puedan identificarlo antes de que empiece a robar datos del sistema comprometido.
El informe llega después de que la empresa rusa de ciberseguridad Kaspersky divulgara un marco de malware separado que ataca a inversores de criptomonedas llamado OkoBot. Kaspersky afirmó que OkoBot puede recopilar archivos de carteras cripto, datos del navegador y credenciales de usuario, inyectar extensiones maliciosas y capturar las ventanas de aplicaciones de billeteras para robar activos. Los hallazgos ponen de relieve la actividad maliciosa continua dirigida a usuarios de cripto, y señalan que los atacantes utilizan diferentes métodos de entrega y técnicas de infección para recopilar información sensible de navegadores, billeteras y aplicaciones relacionadas. Ambos informes apuntan a esfuerzos en curso por parte de actores de amenazas para disfrazar el software malicioso como herramientas o servicios legítimos, con el fin de llegar a usuarios que podrían estar buscando descargas de software vinculadas a productos de cripto o relacionados con IA.
