
Um aplicativo de desktop falso do Claude distribuiu o malware RevStealer, projetado para roubar dados de mais de 50 carteiras de criptomoedas, gerenciadores de senhas e navegadores da web em computadores Windows.
A empresa de cibersegurança Morphisec afirmou em um relatório de 31 de agosto que o RevStealer está sendo entregue por meio de um aplicativo Electron trojanizado, apresentado como “Claude Opus 5 Free Desktop”, que usa a marca da Anthropic e oferece acesso gratuito ao seu modelo pago de inteligência artificial.
Antes de aparecer sob o nome Claude, o malware era distribuído por meio de repositórios do GitHub e sites que anunciavam cheats de videogames, de acordo com o Morphisec Threat Labs. Os pesquisadores identificaram o projeto do GitHub com tema Claude como o exemplo mais notável porque ele usou o interesse em ferramentas de IA pagas para encorajar as pessoas a instalar software não verificado.
O download chega como um arquivo de cerca de 101 megabytes contendo um aplicativo Electron de 64 bits. Embora as vítimas esperem uma interface Claude funcional, a Morphisec descobriu que o programa não abre nenhuma janela visível e, em vez disso, prepara um payload nativo criptografado em segundo plano.
O carregador do RevStealer armazena o payload como um recurso criptografado AES-256-CBC dentro do aplicativo. Após passar suas verificações iniciais, ele descriptografa o arquivo, o grava com um nome aleatório no diretório Windows AppData e lança o malware sem exibir uma janela.
Ao mesmo tempo, o carregador tenta adicionar a pasta AppData do usuário à lista de exclusão do Microsoft Defender. A Morphisec disse que o processo é projetado para limitar as evidências deixadas no dispositivo, permitindo que o malware colete e transmita informações rapidamente.
Em vez de liberar imediatamente seu payload principal, o RevStealer primeiro examina o computador em busca de sinais de que pesquisadores de segurança o estão observando. O carregador requer pelo menos 2 gigabytes de memória física, dois núcleos de processador lógicos e um adaptador gráfico reconhecido, de acordo com a Morphisec.
As verificações de nome de host e nome de usuário comparam o dispositivo com uma lista de bloqueio associada a sistemas de pesquisa. Um teste de tempo separado mede o atraso em torno de uma instrução de depurador JavaScript, limpando a tabela de strings codificadas do malware quando a execução é pausada por mais de cerca de 100 milissegundos.
A etapa nativa realiza outras 10 verificações que produzem uma pontuação ponderada anti-máquina virtual. Ela também examina as configurações de idioma do computador e se desliga em sistemas configurados para russo, ucraniano e vários idiomas da Ásia Central.
A análise automatizada enfrenta outra barreira por meio de uma janela CAPTCHA, que exige interação antes que a infecção possa continuar. Se o dispositivo falhar em uma das verificações iniciais, o carregador não descriptografa nem expõe o payload, deixando os pesquisadores com menos atividade maliciosa para examinar.
Uma vez em execução, o RevStealer resolve as interfaces de programação de aplicativos do Windows sem usar uma tabela de importação padrão. A Morphisec também identificou 14 wrappers de chamadas de sistema indiretas que permitem que o malware alcance o kernel do Windows, evitando funções exportadas comumente monitoradas por produtos de segurança.
"Cada estágio é projetado com a suposição de que algo está observando", escreveu o pesquisador da Morphisec, Shmuel Uzan.
Em um dispositivo aceito, o RevStealer procura em bancos de dados de navegadores, chaves de criptografia e armazenamento de extensões por informações que possam fornecer acesso a contas online. A Morphisec confirmou que sua lista de coleta inclui o Gerenciador de Credenciais do Windows, 12 gerenciadores de senhas, mais de 50 carteiras de criptomoedas e cookies de sessão de navegador.
O malware também procura configurações de VPN, credenciais de acesso remoto, conteúdo da área de transferência, dados de aplicativos de mensagens, documentos selecionados, capturas de tela, launchers de jogos e perfis de streaming do OBS. As informações coletadas de cada fonte são colocadas em um registro criptografado e tipado antes de serem enviadas para o servidor de comando e controle do operador.
Cookies de navegador roubados podem expor uma conta mesmo quando o proprietário usa autenticação multifator. Se uma sessão válida já passou pelo processo de login, um criminoso pode ser capaz de reutilizar o cookie em vez de fornecer a senha da vítima e o segundo fator de autenticação, de acordo com pesquisadores de cibersegurança citados em relatórios anteriores de malware.
O RevStealer também pode recuperar um endereço de servidor alternativo de um contrato inteligente na blockchain Polygon quando seu servidor principal de comando e controle se torna indisponível. A Morphisec disse que o método permite que seus operadores mudem a infraestrutura sem reconstruir e redistribuir o malware.
Ao contrário de malwares que criam tarefas agendadas ou entradas de inicialização para permanecerem em um computador, o RevStealer não estabelece persistência. O programa coleta as informações disponíveis, as envia para seus operadores e se remove.
A Morphisec descreveu a operação como um "único e rápido surto de roubo", alertando que as credenciais, cookies e material da carteira podem já ter desaparecido no momento em que um sistema de detecção produz um alerta para revisão.
A personificação de Claude segue várias campanhas nas quais os invasores empacotaram ferramentas de roubo de credenciais como aplicativos familiares, arquivos de entretenimento ou atualizações de software.
Em agosto, o crypto.news relatou que downloads falsos de The Odyssey estavam entregando o Lumma Stealer por meio de arquivos executáveis do Windows disfarçados de lançamentos de filmes 1080p, WEBRip e Blu-ray. A Bitdefender disse que o malware poderia coletar dados de carteira de criptomoedas, senhas salvas, informações de pagamento, cookies de navegador e credenciais de desktop remoto.
Uma campanha separada em julho usou páginas de reunião semelhantes e contas comprometidas do Telegram para atingir trabalhadores do setor de cripto. De acordo com relatos sobre reuniões falsas, operadores do BlueNoroff, ligados à Coreia do Norte, escaneavam navegadores em busca de carteiras Ethereum e Solana antes de apresentar a algumas vítimas atualizações falsas do Zoom ou Microsoft Teams.
A JUMPSEC descobriu que a campanha de reuniões abrangia dispositivos Windows e macOS. No Windows, seu carregador PowerShell adicionou uma exclusão do Microsoft Defender, enquanto a versão macOS coletava informações do sistema e chaves mestras do Chrome do Keychain da Apple.
A Kaspersky identificou outra estrutura modular de malware em julho que usava telas de recuperação falsas, keylogging e monitoramento da área de transferência contra investidores em criptomoedas. A empresa disse que os 20 módulos do OkoBot poderiam capturar frases de recuperação de carteiras, senhas e endereços de carteiras copiados, com usuários afetados encontrados no Brasil, Vietnã, Canadá, México e Turquia.
O componente SeedHunter do OkoBot mostrava às vítimas uma interface de recuperação falsa associada a dispositivos Ledger e Trezor, de acordo com a Kaspersky. Qualquer frase de recuperação digitada na tela era enviada aos operadores do malware, enquanto outro módulo registrava janelas de carteira abertas.
Para usuários nos Estados Unidos, o relatório do RevStealer segue a ação federal contra o LummaC2, outro serviço de malware usado para coletar credenciais e informações de carteiras de criptomoedas.
O Departamento de Justiça dos EUA afirmou em maio de 2025 que o LummaC2 havia sido usado em pelo menos 1,7 milhão de incidentes de roubo de informações. As autoridades federais apreenderam cinco domínios de internet que apoiavam a operação, enquanto a Microsoft disse ter ajudado a interromper cerca de 2.300 domínios que faziam parte da infraestrutura do malware.
"Malwares como o LummaC2 são implantados para roubar informações sensíveis, como credenciais de login de milhões de vítimas, a fim de facilitar uma série de crimes, incluindo transferências bancárias fraudulentas e roubo de criptomoedas", disse Matthew Galeotti, então chefe da Divisão Criminal do Departamento de Justiça, na época.
O Departamento de Justiça disse que o malware era vendido por meio de fóruns online e um canal do Telegram, permitindo que os clientes comprassem acesso e executassem suas próprias campanhas de roubo. As apreensões autorizadas pela justiça redirecionaram os cinco domínios principais para páginas controladas pelo governo, enquanto o departamento disse que parceiros estrangeiros e domésticos auxiliaram na interrupção.








