
قام تطبيق كلود مزيف لسطح المكتب بتوزيع برمجية خبيثة تدعى RevStealer، مصممة لسرقة البيانات من أكثر من 50 محفظة عملات مشفرة، ومديري كلمات المرور، ومتصفحات الويب على أجهزة الكمبيوتر التي تعمل بنظام ويندوز.
صرحت شركة الأمن السيبراني Morphisec في تقرير بتاريخ 31 أغسطس أن RevStealer يتم تسليمه عبر تطبيق Electron مخترق (تروجاني) مقدم على أنه “Claude Opus 5 Free Desktop”، والذي يستخدم علامة Anthropic التجارية ويقدم وصولاً مجانياً لنموذج الذكاء الاصطناعي المدفوع الخاص بها.
قبل ظهوره تحت اسم كلود، تم توزيع البرمجية الخبيثة عبر مستودعات GitHub ومواقع ويب تروج لغش ألعاب الفيديو، وفقاً لمختبرات Morphisec Threat Labs. حدد الباحثون مشروع GitHub ذو طابع كلود كمثال الأكثر بروزاً لأنه استخدم الاهتمام بأدوات الذكاء الاصطناعي المدفوعة لتشجيع الناس على تثبيت برامج غير موثوقة.
يصل التنزيل كأرشيف بحجم حوالي 101 ميغابايت يحتوي على تطبيق Electron بمعمارية 64 بت. على الرغم من أن الضحايا يتوقعون واجهة كلود عاملة، وجدت Morphisec أن البرنامج لا يفتح أي نافذة مرئية وبدلاً من ذلك يقوم بإعداد حمولة أصلية مشفرة في الخلفية.
يقوم مُحمِّل RevStealer بتخزين الحمولة كملف مشفر بتقنية AES-256-CBC داخل التطبيق. بعد اجتياز الفحوصات الأولية، يقوم بفك تشفير الملف، وكتابته باسم عشوائي في دليل AppData الخاص بنظام ويندوز، ويشغل البرمجية الخبيثة دون عرض نافذة.
في الوقت نفسه، يحاول المُحمِّل إضافة مجلد AppData الخاص بالمستخدم إلى قائمة استثناءات Microsoft Defender. قالت Morphisec إن هذه العملية مصممة للحد من الأدلة المتروكة على الجهاز مع السماح للبرمجية الخبيثة بجمع المعلومات ونقلها بسرعة.
بدلاً من إطلاق حمولتها الرئيسية على الفور، تقوم RevStealer أولاً بفحص الكمبيوتر بحثاً عن علامات تدل على مراقبة باحثي الأمن لها. يتطلب المُحمِّل ما لا يقل عن 2 غيغابايت من الذاكرة الفعلية، ونواتين منطقيتين للمعالج، ومحول رسومات معترف به، وفقاً لـ Morphisec.
تقارن فحوصات اسم المضيف واسم المستخدم الجهاز بقائمة حظر مرتبطة بأنظمة البحث. يقيس اختبار توقيت منفصل التأخير حول تعليمات تصحيح أخطاء JavaScript، ويمسح جدول السلاسل المشفرة للبرمجية الخبيثة عندما يتوقف التنفيذ لأكثر من حوالي 100 ميلي ثانية.
تُجري المرحلة الأصلية 10 فحوصات أخرى تنتج درجة مرجحة لمكافحة الأجهزة الافتراضية. كما تفحص إعدادات لغة الكمبيوتر وتتوقف عن العمل على الأنظمة المهيأة للغات الروسية والأوكرانية والعديد من لغات آسيا الوسطى.
يواجه التحليل التلقائي حاجزاً آخر من خلال نافذة CAPTCHA، التي تتطلب تفاعلاً قبل أن يتمكن الاختراق من الاستمرار. إذا فشل الجهاز في أحد الفحوصات المبكرة، فإن المُحمِّل لا يقوم بفك تشفير الحمولة أو كشفها، مما يترك للباحثين نشاطاً ضاراً أقل لفحصه.
بمجرد تشغيله، يقوم RevStealer بحل واجهات برمجة تطبيقات ويندوز دون استخدام جدول استيراد قياسي. كما حددت Morphisec 14 غلاف استدعاء نظام غير مباشر تسمح للبرمجية الخبيثة بالوصول إلى نواة ويندوز مع تجنب الوظائف المصدرة التي تراقبها منتجات الأمان عادةً.
كتب باحث Morphisec، شموئيل أوزان: "كل مرحلة منه مصممة حول افتراض أن هناك شيئًا ما يراقب".
على جهاز مقبول، تبحث RevStealer في قواعد بيانات المتصفحات، ومفاتيح التشفير، ومخازن الإضافات عن معلومات يمكن أن توفر وصولاً إلى الحسابات عبر الإنترنت. أكدت Morphisec أن قائمة جمع البيانات الخاصة بها تتضمن Windows Credential Manager، و12 مدير كلمات مرور، وأكثر من 50 محفظة عملات مشفرة، وملفات تعريف الارتباط الخاصة بجلسات المتصفح.
تبحث البرمجية الخبيثة أيضاً عن إعدادات VPN، وبيانات اعتماد الوصول عن بُعد، ومحتويات الحافظة، وبيانات تطبيقات المراسلة، والمستندات المختارة، ولقطات الشاشة، ومُشغِّلات الألعاب، وملفات تعريف البث OBS. توضع المعلومات المجمعة من كل مصدر في سجل مشفر ومصنف قبل إرسالها إلى خادم القيادة والتحكم الخاص بالمشغل.
يمكن لملفات تعريف الارتباط المسروقة للمتصفح أن تعرض حساباً للخطر حتى عندما يستخدم المالك المصادقة متعددة العوامل. إذا كانت جلسة صالحة قد تجاوزت بالفعل عملية تسجيل الدخول، فقد يتمكن المجرم من إعادة استخدام ملف تعريف الارتباط بدلاً من تقديم كلمة مرور الضحية وعامل المصادقة الثاني، وفقاً لباحثي الأمن السيبراني المذكورين في تقارير سابقة عن البرامج الضارة.
يمكن لـ RevStealer أيضاً استعادة عنوان خادم بديل من عقد ذكي على بلوكتشين Polygon عندما يصبح خادم القيادة والتحكم الرئيسي غير متاح. قالت Morphisec إن هذه الطريقة تتيح لمشغليها تغيير البنية التحتية دون إعادة بناء وإعادة توزيع البرمجية الخبيثة.
على عكس البرامج الضارة التي تنشئ مهاماً مجدولة أو إدخالات بدء التشغيل لتبقى على جهاز الكمبيوتر، فإن RevStealer لا تؤسس لنفسها استمرارية. يقوم البرنامج بجمع المعلومات المتاحة، ويرسلها إلى مشغليه، ثم يحذف نفسه.
وصفت Morphisec العملية بأنها "دفعة قصيرة واحدة من السرقة"، محذرة من أن بيانات الاعتماد وملفات تعريف الارتباط ومواد المحفظة قد تكون قد اختفت بالفعل بحلول الوقت الذي يصدر فيه نظام الكشف تنبيهاً للمراجعة.
يأتي انتحال شخصية كلود بعد عدة حملات قام فيها المهاجمون بحزم أدوات سرقة بيانات الاعتماد كتطبيقات مألوفة، أو ملفات ترفيه، أو تحديثات برامج.
في أغسطس، ذكر موقع crypto.news أن تنزيلات مزيفة لفيلم The Odyssey كانت تقوم بتسليم Lumma Stealer عبر ملفات ويندوز القابلة للتنفيذ متخفية في شكل إصدارات أفلام بجودة 1080p وWEBRip وBlu-ray. قالت Bitdefender إن البرمجية الخبيثة يمكنها جمع بيانات محافظ العملات المشفرة، وكلمات المرور المحفوظة، ومعلومات الدفع، وملفات تعريف الارتباط الخاصة بالمتصفح، وبيانات اعتماد الوصول عن بُعد لسطح المكتب.
استخدمت حملة منفصلة في يوليو صفحات اجتماعات مشابهة وحسابات تيليجرام مخترقة لاستهداف العاملين في مجال العملات المشفرة. ووفقاً للتقارير عن الاجتماعات المزيفة، قام مشغلو BlueNoroff المرتبطون بكوريا الشمالية بفحص المتصفحات بحثاً عن محافظ إيثيريوم وسولانا قبل تقديم بعض الضحايا لتحديثات Zoom أو Microsoft Teams مزيفة.
وجدت JUMPSEC أن حملة الاجتماعات غطت أجهزة ويندوز وماك أو إس على حد سواء. في ويندوز، أضاف مُحمِّل PowerShell الخاص بها استثناءً لـ Microsoft Defender، بينما جمع إصدار macOS معلومات النظام ومفاتيح Chrome الرئيسية من Apple’s Keychain.
حددت كاسبرسكي إطار عمل آخر لبرامج ضارة معيارية في يوليو استخدم شاشات استرداد مزيفة، وتسجيل ضربات المفاتيح (keylogging)، ومراقبة الحافظة ضد مستثمري العملات المشفرة. قالت الشركة إن وحدات OkoBot العشرين يمكنها التقاط عبارات استرداد المحافظ، وكلمات المرور، وعناوين المحافظ المنسوخة، مع وجود مستخدمين متأثرين في البرازيل، وفيتنام، وكندا، والمكسيك، وتركيا.
عرض مكون SeedHunter التابع لـ OkoBot على الضحايا واجهة استرداد مزيفة مرتبطة بأجهزة Ledger وTrezor، وفقاً لـ كاسبرسكي. أي عبارة استرداد تم إدخالها في الشاشة تم إرسالها إلى مشغلي البرمجية الخبيثة، بينما سجلت وحدة أخرى نوافذ المحافظ المفتوحة.
بالنسبة للمستخدمين في الولايات المتحدة، يأتي تقرير RevStealer بعد إجراءات فيدرالية ضد LummaC2، وهي خدمة برمجيات خبيثة أخرى تُستخدم لجمع بيانات الاعتماد ومعلومات محافظ العملات المشفرة.
قالت وزارة العدل الأمريكية في مايو 2025 أن LummaC2 قد استخدمت في ما لا يقل عن 1.7 مليون حادث سرقة معلومات. وقد قامت السلطات الفيدرالية بمصادرة خمسة نطاقات إنترنت تدعم العملية، بينما قالت مايكروسوفت إنها ساعدت في تعطيل حوالي 2300 نطاق كانت تشكل جزءاً من البنية التحتية للبرمجية الخبيثة.
قال ماثيو غاليوتي، الرئيس السابق للقسم الجنائي بوزارة العدل، في ذلك الوقت: "يتم نشر البرمجيات الخبيثة مثل LummaC2 لسرقة معلومات حساسة مثل بيانات اعتماد تسجيل الدخول للمستخدمين من ملايين الضحايا لتسهيل مجموعة من الجرائم، بما في ذلك التحويلات المصرفية الاحتيالية وسرقة العملات المشفرة".
قالت وزارة العدل إن البرمجية الخبيثة بيعت عبر المنتديات الإلكترونية وقناة تيليجرام، مما سمح للعملاء بشراء الوصول وتشغيل حملات سرقة خاصة بهم. وقد قامت المصادرات المصرح بها قضائياً بتحويل النطاقات الرئيسية الخمسة إلى صفحات تسيطر عليها الحكومة، بينما قالت الوزارة إن شركاء أجانب ومحليين ساعدوا في عملية التعطيل.





