InicioCentro de noticias de LBank
Aplicación falsa de Claude apunta a más de 50 billeteras de criptomonedas con RevStealer
fake-claude-app-targets-50-crypto-wallets-revstealer
Aplicación falsa de Claude apunta a más de 50 billeteras de criptomonedas con RevStealer
RevStealer está oculto dentro de una aplicación falsa “Claude Opus 5 Free Desktop”. El malware apunta a más de 50 billeteras de criptomonedas y 12 gestores de contraseñas. Las comprobaciones del sistema impiden que la carga útil se ejecute en algunas máquinas virtuales y entornos de análisis. RevStealer envía los datos robados en registros cifrados antes de eliminarse del dispositivo.
2026-09-01 Fuente:crypto.news

Una aplicación de escritorio falsa de Claude ha distribuido el malware RevStealer, diseñado para robar datos de más de 50 monederos de criptomonedas, gestores de contraseñas y navegadores web en ordenadores con Windows.

Resumen
  • RevStealer está oculto dentro de una aplicación falsa de "Claude Opus 5 Free Desktop".
  • El malware tiene como objetivo más de 50 monederos de criptomonedas y 12 gestores de contraseñas.
  • Las comprobaciones del sistema evitan que la carga útil se ejecute en algunas máquinas virtuales y entornos de análisis.
  • RevStealer envía los datos robados en registros cifrados antes de eliminarse del dispositivo.

Una aplicación falsa de Claude oculta la carga útil de RevStealer

La empresa de ciberseguridad Morphisec declaró en un informe del 31 de agosto que RevStealer se distribuye a través de una aplicación Electron troyanizada presentada como "Claude Opus 5 Free Desktop", que utiliza la marca de Anthropic y ofrece acceso gratuito a su modelo de inteligencia artificial de pago.

Antes de aparecer bajo el nombre de Claude, el malware se distribuía a través de repositorios de GitHub y sitios web que anunciaban trucos de videojuegos, según Morphisec Threat Labs. Los investigadores identificaron el proyecto de GitHub con temática de Claude como el ejemplo más notable porque utilizaba el interés en las herramientas de IA de pago para animar a la gente a instalar software no verificado.

La descarga llega como un archivo de unos 101 megabytes que contiene una aplicación Electron de 64 bits. Aunque las víctimas esperan una interfaz de Claude funcional, Morphisec descubrió que el programa no abre ninguna ventana visible y, en su lugar, prepara una carga útil nativa cifrada en segundo plano.

El cargador de RevStealer almacena la carga útil como un recurso cifrado con AES-256-CBC dentro de la aplicación. Después de pasar sus comprobaciones iniciales, descifra el archivo, lo escribe con un nombre aleatorio en el directorio AppData de Windows y lanza el malware sin mostrar una ventana.

Al mismo tiempo, el cargador intenta añadir la carpeta AppData del usuario a la lista de exclusión de Microsoft Defender. Morphisec dijo que el proceso está diseñado para limitar la evidencia dejada en el dispositivo, permitiendo al mismo tiempo que el malware recopile y transmita información rápidamente.

RevStealer comprueba el ordenador antes de ejecutarse

En lugar de liberar inmediatamente su carga útil principal, RevStealer primero examina el ordenador en busca de señales de que los investigadores de seguridad lo están observando. El cargador requiere al menos 2 gigabytes de memoria física, dos núcleos de procesador lógico y un adaptador gráfico reconocido, según Morphisec.

Las comprobaciones de nombre de host y nombre de usuario comparan el dispositivo con una lista de bloqueo asociada a sistemas de investigación. Una prueba de temporización separada mide el retraso alrededor de una instrucción de depuración de JavaScript, borrando la tabla de cadenas codificadas del malware cuando la ejecución se pausa por más de unos 100 milisegundos.

La etapa nativa realiza otras 10 comprobaciones que producen una puntuación ponderada anti-máquina virtual. También examina la configuración de idioma del ordenador y se cierra en sistemas configurados para ruso, ucraniano y varios idiomas de Asia Central.

El análisis automatizado se enfrenta a otra barrera a través de una ventana CAPTCHA, que requiere interacción antes de que la infección pueda continuar. Si el dispositivo falla una de las primeras comprobaciones, el cargador no descifra ni expone la carga útil, dejando a los investigadores con menos actividad maliciosa para examinar.

Una vez en ejecución, RevStealer resuelve las interfaces de programación de aplicaciones de Windows sin utilizar una tabla de importación estándar. Morphisec también identificó 14 envoltorios de llamadas al sistema indirectas que permiten al malware acceder al kernel de Windows mientras evita las funciones exportadas comúnmente monitoreadas por los productos de seguridad.

"Cada etapa del mismo está diseñada bajo la premisa de que algo está observando", escribió el investigador de Morphisec, Shmuel Uzan.

RevStealer ataca monederos de criptomonedas y sesiones de cuentas

En un dispositivo aceptado, RevStealer busca en bases de datos de navegadores, claves de cifrado y almacenamiento de extensiones información que pueda proporcionar acceso a cuentas en línea. Morphisec confirmó que su lista de recopilación incluye el Administrador de credenciales de Windows, 12 gestores de contraseñas, más de 50 monederos de criptomonedas y cookies de sesión del navegador.

El malware también busca configuraciones de VPN, credenciales de acceso remoto, contenido del portapapeles, datos de aplicaciones de mensajería, documentos seleccionados, capturas de pantalla, lanzadores de juegos y perfiles de transmisión de OBS. La información recopilada de cada fuente se coloca en un registro cifrado y tipificado antes de ser enviada al servidor de comando y control del operador.

Las cookies de navegador robadas pueden exponer una cuenta incluso cuando el propietario utiliza la autenticación multifactor. Si una sesión válida ya ha pasado el proceso de inicio de sesión, un delincuente podría reutilizar la cookie en lugar de proporcionar la contraseña de la víctima y el segundo factor de autenticación, según investigadores de ciberseguridad citados en informes anteriores de malware.

RevStealer también puede recuperar una dirección de servidor alternativa de un contrato inteligente en la cadena de bloques Polygon cuando su servidor principal de comando y control no está disponible. Morphisec dijo que el método permite a sus operadores cambiar la infraestructura sin reconstruir y redistribuir el malware.

A diferencia del malware que crea tareas programadas o entradas de inicio para permanecer en un ordenador, RevStealer no establece persistencia. El programa recopila la información disponible, la envía a sus operadores y se elimina a sí mismo.

Morphisec describió la operación como una "breve ráfaga de robo", advirtiendo que las credenciales, las cookies y el material del monedero podrían haber desaparecido cuando un sistema de detección produce una alerta para su revisión.

El software falso sigue siendo un señuelo común de malware criptográfico

La suplantación de Claude sigue a varias campañas en las que los atacantes empaquetaron herramientas de robo de credenciales como aplicaciones familiares, archivos de entretenimiento o actualizaciones de software.

En agosto, crypto.news informó que descargas falsas de The Odyssey estaban distribuyendo Lumma Stealer a través de archivos ejecutables de Windows disfrazados como lanzamientos de películas 1080p, WEBRip y Blu-ray. Bitdefender dijo que el malware podía recopilar datos de monederos de criptomonedas, contraseñas guardadas, información de pago, cookies de navegador y credenciales de escritorio remoto.

Una campaña separada en julio utilizó páginas de reunión falsas y cuentas de Telegram comprometidas para atacar a trabajadores del sector criptográfico. Según los informes sobre reuniones falsas, los operadores de BlueNoroff, vinculados a Corea del Norte, escanearon navegadores en busca de monederos de Ethereum y Solana antes de presentar a algunas víctimas actualizaciones falsas de Zoom o Microsoft Teams.

JUMPSEC descubrió que la campaña de reuniones abarcaba dispositivos Windows y macOS. En Windows, su cargador PowerShell añadió una exclusión de Microsoft Defender, mientras que la versión de macOS recopilaba información del sistema y claves maestras de Chrome del Llavero de Apple.

Kaspersky identificó otro marco de malware modular en julio que utilizaba pantallas de recuperación falsas, registro de pulsaciones de teclas y monitoreo del portapapeles contra inversores en criptomonedas. La compañía dijo que los 20 módulos de OkoBot podían capturar frases de recuperación de monederos, contraseñas y direcciones de monederos copiadas, con usuarios afectados encontrados en Brasil, Vietnam, Canadá, México y Turquía.

El componente SeedHunter de OkoBot mostraba a las víctimas una interfaz de recuperación falsa asociada con dispositivos Ledger y Trezor, según Kaspersky. Cualquier frase de recuperación introducida en la pantalla era enviada a los operadores del malware, mientras que otro módulo registraba las ventanas de monederos abiertas.

Las autoridades estadounidenses han rastreado robos de información similares

Para los usuarios en los Estados Unidos, el informe de RevStealer sigue a la acción federal contra LummaC2, otro servicio de malware utilizado para recopilar credenciales e información de monederos de criptomonedas.

El Departamento de Justicia de EE. UU. dijo en mayo de 2025 que LummaC2 había sido utilizado en al menos 1.7 millones de incidentes de robo de información. Las autoridades federales incautaron cinco dominios de internet que apoyaban la operación, mientras que Microsoft dijo que ayudó a interrumpir unos 2,300 dominios que formaban parte de la infraestructura del malware.

"El malware como LummaC2 se despliega para robar información sensible, como las credenciales de inicio de sesión de millones de víctimas, con el fin de facilitar una serie de delitos, incluidas las transferencias bancarias fraudulentas y el robo de criptomonedas", dijo Matthew Galeotti, entonces jefe de la División Criminal del Departamento de Justicia, en ese momento.

El Departamento de Justicia dijo que el malware se vendía a través de foros en línea y un canal de Telegram, lo que permitía a los clientes comprar acceso y ejecutar sus propias campañas de robo. Las incautaciones autorizadas por la corte redirigieron los cinco dominios principales a páginas controladas por el gobierno, mientras que el departamento dijo que socios nacionales y extranjeros asistieron en la interrupción.