Поддельное настольное приложение Claude используется для распространения RevStealer — разновидности вредоносного ПО для Windows, предназначенной для кражи криптовалюты, паролей и данных браузера. По данным Cointelegraph, компания Morphisec сообщила в понедельничном отчете, что ранее RevStealer распространялся через репозитории GitHub и сайты, посвященные читам для игр, однако наиболее заметная кампания была связана с фальшивым проектом «Claude Opus 5 Free Desktop», который выдает себя за разработчика ИИ Anthropic и обещает бесплатный доступ к Claude. Исследователи заявили, что вредоносная программа создана так, чтобы оставлять мало следов, и выполняет поиск по базам браузера, файлам cookies, записям менеджера паролей, настройкам VPN и удаленного доступа, данным мессенджеров, скриншотам и выбранным документам. Она также нацеливается более чем на 50 криптовалютных кошельков, что делает ее широкой угрозой для пользователей, хранящих цифровые активы на зараженных устройствах.

Morphisec сообщила, что RevStealer сначала проверяет, похоже ли устройство на реальный пользовательский девайс, прежде чем разблокировать свой вредоносный полезный модуль. Зловред анализирует доступную память, количество процессорных ядер, имя хоста, имя пользователя и графическое оборудование, а также отслеживает задержки при отладке, характерные для сред анализа вредоносного ПО. Если обнаруживается что-то необычное, он не переходит к более поздним стадиям заражения или вредоносной активности. Если система проходит эти проверки, полезная нагрузка расшифровывается, сохраняется под случайным именем и тайно исполняется. В отчете сказано, что такое поведение предназначено, чтобы помочь вредоносной программе избегать обнаружения и снижать шансы, что средства защиты или аналитики смогут идентифицировать ее до начала кражи данных с зараженной системы.

Отчет появился после того, как российская компания в области кибербезопасности Kaspersky раскрыла отдельную вредоносную платформу, нацеленную на инвесторов в криптовалюты, под названием OkoBot. Kaspersky заявила, что OkoBot может похищать файлы криптовалютных кошельков, данные браузера и учетные данные пользователей, внедрять вредоносные расширения и перехватывать окна приложения кошелька, чтобы красть активы. Результаты подчеркивают продолжающуюся вредоносную активность, нацеленную на пользователей криптовалюты: злоумышленники используют разные способы доставки и техники заражения, чтобы собирать конфиденциальную информацию из браузеров, кошельков и связанных приложений. Оба отчета указывают на продолжающиеся усилия со стороны злоумышленников, которые маскируют вредоносное ПО под легитимные инструменты или сервисы, чтобы добраться до пользователей, которые могут искать загрузки программ, связанных с крипто- или AI-продуктами.