
Une fausse application de bureau Claude a distribué le logiciel malveillant RevStealer, conçu pour voler des données de plus de 50 portefeuilles de cryptomonnaies, de gestionnaires de mots de passe et de navigateurs web sur les ordinateurs Windows.
La société de cybersécurité Morphisec a déclaré dans un rapport du 31 août que RevStealer est diffusé via une application Electron "troyanisée" présentée comme « Claude Opus 5 Free Desktop », qui utilise l'image de marque d'Anthropic et offre un accès gratuit à son modèle d'intelligence artificielle payant.
Avant d'apparaître sous le nom de Claude, le logiciel malveillant était distribué via des dépôts GitHub et des sites web faisant la promotion d'astuces de jeux vidéo, selon Morphisec Threat Labs. Les chercheurs ont identifié le projet GitHub sur le thème de Claude comme l'exemple le plus notable, car il exploitait l'intérêt pour les outils d'IA payants pour encourager les gens à installer des logiciels non vérifiés.
Le téléchargement se présente sous la forme d'une archive d'environ 101 mégaoctets contenant une application Electron 64 bits. Bien que les victimes s'attendent à une interface Claude fonctionnelle, Morphisec a constaté que le programme n'ouvre aucune fenêtre visible et prépare plutôt un payload natif chiffré en arrière-plan.
Le chargeur de RevStealer stocke le payload comme une ressource chiffrée AES-256-CBC à l'intérieur de l'application. Après avoir passé ses vérifications initiales, il déchiffre le fichier, l'écrit sous un nom aléatoire dans le répertoire Windows AppData et lance le logiciel malveillant sans afficher de fenêtre.
Parallèlement, le chargeur tente d'ajouter le dossier AppData de l'utilisateur à la liste d'exclusion de Microsoft Defender. Morphisec a déclaré que ce processus est conçu pour limiter les preuves laissées sur l'appareil tout en permettant au logiciel malveillant de collecter et de transmettre rapidement des informations.
Plutôt que de libérer immédiatement son payload principal, RevStealer examine d'abord l'ordinateur à la recherche de signes indiquant que des chercheurs en sécurité le surveillent. Le chargeur nécessite au moins 2 gigaoctets de mémoire physique, deux cœurs de processeur logiques et un adaptateur graphique reconnu, selon Morphisec.
Les vérifications du nom d'hôte et du nom d'utilisateur comparent l'appareil à une liste noire associée aux systèmes de recherche. Un test de temporisation distinct mesure le délai autour d'une instruction de débogueur JavaScript, effaçant la table de chaînes encodées du logiciel malveillant lorsque l'exécution s'interrompt pendant plus d'environ 100 millisecondes.
L'étape native effectue 10 autres vérifications qui produisent un score pondéré anti-machine virtuelle. Elle examine également les paramètres de langue de l'ordinateur et s'arrête sur les systèmes configurés pour le russe, l'ukrainien et plusieurs langues d'Asie centrale.
L'analyse automatisée se heurte à une autre barrière via une fenêtre CAPTCHA, qui nécessite une interaction avant que l'infection ne puisse se poursuivre. Si l'appareil échoue à l'une des premières vérifications, le chargeur ne déchiffre ni n'expose le payload, laissant aux chercheurs moins d'activité malveillante à examiner.
Une fois lancé, RevStealer résout les interfaces de programmation d'applications Windows sans utiliser de table d'importation standard. Morphisec a également identifié 14 enveloppeurs d'appels système indirects qui permettent au logiciel malveillant d'atteindre le noyau Windows tout en évitant les fonctions exportées couramment surveillées par les produits de sécurité.
« Chaque étape est conçue en partant du principe que quelque chose observe », a écrit Shmuel Uzan, chercheur chez Morphisec.
Sur un appareil accepté, RevStealer recherche dans les bases de données des navigateurs, les clés de chiffrement et le stockage des extensions des informations pouvant donner accès aux comptes en ligne. Morphisec a confirmé que sa liste de collecte comprend le Gestionnaire d'informations d'identification Windows, 12 gestionnaires de mots de passe, plus de 50 portefeuilles de cryptomonnaies et des cookies de session de navigateur.
Le logiciel malveillant recherche également les configurations VPN, les identifiants d'accès à distance, le contenu du presse-papiers, les données des applications de messagerie, les documents sélectionnés, les captures d'écran, les lanceurs de jeux et les profils de diffusion OBS. Les informations collectées auprès de chaque source sont placées dans un enregistrement typé et chiffré avant d'être envoyées au serveur de commande et de contrôle de l'opérateur.
Les cookies de navigateur volés peuvent exposer un compte même lorsque le propriétaire utilise l'authentification multi-facteurs. Si une session valide a déjà passé le processus de connexion, un criminel peut être en mesure de réutiliser le cookie au lieu de fournir le mot de passe de la victime et le second facteur d'authentification, selon des chercheurs en cybersécurité cités dans des rapports précédents sur les logiciels malveillants.
RevStealer peut également récupérer une adresse de serveur alternative à partir d'un contrat intelligent sur la blockchain Polygon lorsque son serveur de commande et de contrôle principal devient indisponible. Morphisec a déclaré que cette méthode permet à ses opérateurs de modifier l'infrastructure sans avoir à reconstruire et redistribuer le logiciel malveillant.
Contrairement aux logiciels malveillants qui créent des tâches planifiées ou des entrées de démarrage pour rester sur un ordinateur, RevStealer n'établit pas de persistance. Le programme collecte les informations disponibles, les envoie à ses opérateurs et se supprime.
Morphisec a décrit l'opération comme « une seule et courte rafale de vol », avertissant que les identifiants, les cookies et le matériel de portefeuille pourraient déjà avoir disparu au moment où un système de détection produit une alerte pour examen.
L'usurpation d'identité de Claude fait suite à plusieurs campagnes au cours desquelles les attaquants ont empaqueté des outils de vol d'identifiants sous forme d'applications familières, de fichiers de divertissement ou de mises à jour logicielles.
En août, crypto.news a rapporté que de faux téléchargements de L'Odyssée distribuaient Lumma Stealer via des fichiers exécutables Windows déguisés en versions de films 1080p, WEBRip et Blu-ray. Bitdefender a déclaré que le logiciel malveillant pouvait collecter des données de portefeuilles de cryptomonnaies, des mots de passe enregistrés, des informations de paiement, des cookies de navigateur et des identifiants de bureau à distance.
Une campagne distincte en juillet a utilisé des pages de réunion ressemblantes et des comptes Telegram compromis pour cibler les travailleurs de la crypto. Selon les rapports sur les fausses réunions, les opérateurs BlueNoroff liés à la Corée du Nord ont scanné les navigateurs à la recherche de portefeuilles Ethereum et Solana avant de présenter à certaines victimes de fausses mises à jour Zoom ou Microsoft Teams.
JUMPSEC a constaté que la campagne de réunion couvrait les appareils Windows et macOS. Sur Windows, son chargeur PowerShell a ajouté une exclusion Microsoft Defender, tandis que la version macOS collectait les informations système et les clés maîtresses Chrome du Trousseau d'accès d'Apple.
Kaspersky a identifié un autre cadre de logiciel malveillant modulaire en juillet qui utilisait de faux écrans de récupération, l'enregistrement de frappe (keylogging) et la surveillance du presse-papiers contre les investisseurs en cryptomonnaies. La société a déclaré que les 20 modules d'OkoBot pouvaient capturer les phrases de récupération de portefeuille, les mots de passe et les adresses de portefeuille copiées, avec des utilisateurs affectés trouvés au Brésil, au Vietnam, au Canada, au Mexique et en Turquie.
Le composant SeedHunter d'OkoBot a montré aux victimes une fausse interface de récupération associée aux appareils Ledger et Trezor, selon Kaspersky. Toute phrase de récupération saisie dans l'écran était envoyée aux opérateurs du logiciel malveillant, tandis qu'un autre module enregistrait les fenêtres de portefeuille ouvertes.
Pour les utilisateurs aux États-Unis, le rapport RevStealer fait suite à une action fédérale contre LummaC2, un autre service de logiciels malveillants utilisé pour collecter des identifiants et des informations de portefeuilles de cryptomonnaies.
Le Département de la Justice des États-Unis a déclaré en mai 2025 que LummaC2 avait été utilisé dans au moins 1,7 million d'incidents de vol d'informations. Les autorités fédérales ont saisi cinq noms de domaine Internet soutenant l'opération, tandis que Microsoft a déclaré avoir contribué à perturber environ 2 300 domaines qui faisaient partie de l'infrastructure du logiciel malveillant.
« Les logiciels malveillants comme LummaC2 sont déployés pour voler des informations sensibles telles que les identifiants de connexion des utilisateurs à des millions de victimes afin de faciliter une multitude de crimes, y compris les virements bancaires frauduleux et le vol de cryptomonnaies », a déclaré à l'époque Matthew Galeotti, alors chef de la Division criminelle du Département de la Justice.
Le Département de la Justice a déclaré que le logiciel malveillant était vendu via des forums en ligne et un canal Telegram, permettant aux clients d'acheter l'accès et de mener leurs propres campagnes de vol. Des saisies autorisées par les tribunaux ont redirigé les cinq domaines principaux vers des pages contrôlées par le gouvernement, tandis que le département a déclaré que des partenaires étrangers et nationaux avaient aidé à la perturbation.








