AcasăCentrul de știri LBank
Aplicația falsă Claude vizează peste 50 de portofele crypto cu RevStealer
fake-claude-app-targets-50-crypto-wallets-revstealer
Aplicația falsă Claude vizează peste 50 de portofele crypto cu RevStealer
RevStealer este ascuns într-o aplicație falsă „Claude Opus 5 Free Desktop”. Malware-ul țintește peste 50 de portofele crypto și 12 manageri de parole. Verificările de sistem împiedică rularea payload-ului în unele mașini virtuale și medii de analiză. RevStealer trimite datele furate în înregistrări criptate înainte de a se șterge singur de pe dispozitiv.
2026-09-01 Sursă:crypto.news

O aplicație desktop falsă Claude a distribuit malware-ul RevStealer, conceput pentru a fura date de la peste 50 de portofele de criptomonede, manageri de parole și browsere web pe computerele Windows.

Rezumat
  • RevStealer este ascuns într-o aplicație falsă „Claude Opus 5 Free Desktop”.
  • Malware-ul vizează peste 50 de portofele cripto și 12 manageri de parole.
  • Verificările de sistem împiedică rularea sarcinii utile în unele mașini virtuale și medii de analiză.
  • RevStealer trimite datele furate în înregistrări criptate înainte de a se șterge de pe dispozitiv.

Aplicația falsă Claude ascunde sarcina utilă RevStealer

Compania de securitate cibernetică Morphisec a declarat într-un raport din 31 august că RevStealer este distribuit printr-o aplicație Electron trojanizată, prezentată ca „Claude Opus 5 Free Desktop”, care utilizează brandingul Anthropic și oferă acces gratuit la modelul său de inteligență artificială plătit.

Înainte de a apărea sub numele Claude, malware-ul a fost distribuit prin depozite GitHub și site-uri web care promovau coduri de înșelăciune pentru jocuri video, conform Morphisec Threat Labs. Cercetătorii au identificat proiectul GitHub cu tematică Claude ca fiind cel mai notabil exemplu, deoarece a folosit interesul pentru instrumentele AI plătite pentru a încuraja oamenii să instaleze software neverificat.

Descărcarea vine sub forma unei arhive de aproximativ 101 megabytes care conține o aplicație Electron pe 64 de biți. Deși victimele se așteaptă la o interfață Claude funcțională, Morphisec a descoperit că programul nu deschide nicio fereastră vizibilă și, în schimb, pregătește o sarcină utilă nativă criptată în fundal.

Încărcătorul RevStealer stochează sarcina utilă ca o resursă criptată AES-256-CBC în interiorul aplicației. După ce trece de verificările inițiale, acesta decriptează fișierul, îl scrie sub un nume aleatoriu în directorul Windows AppData și lansează malware-ul fără a afișa o fereastră.

În același timp, încărcătorul încearcă să adauge folderul AppData al utilizatorului la lista de excluderi Microsoft Defender. Morphisec a declarat că procesul este conceput pentru a limita dovezile rămase pe dispozitiv, permițând în același timp malware-ului să colecteze și să transmită rapid informații.

RevStealer verifică computerul înainte de a rula

În loc să elibereze imediat sarcina utilă principală, RevStealer examinează mai întâi computerul pentru semne că este monitorizat de cercetătorii în securitate. Încărcătorul necesită cel puțin 2 gigabytes de memorie fizică, două nuclee logice de procesor și un adaptor grafic recunoscut, conform Morphisec.

Verificările de nume de gazdă și nume de utilizator compară dispozitivul cu o listă neagră asociată cu sistemele de cercetare. Un test de sincronizare separat măsoară întârzierea în jurul unei instrucțiuni de depanator JavaScript, ștergând tabelul de șiruri codificate al malware-ului atunci când execuția se întrerupe pentru mai mult de aproximativ 100 de milisecunde.

Etapa nativă efectuează încă 10 verificări care produc un scor ponderat anti-mașină virtuală. De asemenea, examinează setările de limbă ale computerului și se închide pe sistemele configurate pentru limbile rusă, ucraineană și mai multe limbi central-asiatice.

Analiza automată se confruntă cu o altă barieră printr-o fereastră CAPTCHA, care necesită interacțiune înainte ca infecția să poată continua. Dacă dispozitivul eșuează una dintre verificările inițiale, încărcătorul nu decriptează sau expune sarcina utilă, lăsând cercetătorilor mai puțină activitate malițioasă de examinat.

Odată lansat, RevStealer rezolvă interfețele de programare a aplicațiilor Windows fără a utiliza un tabel de import standard. Morphisec a identificat, de asemenea, 14 wrappers de apel de sistem indirecte care permit malware-ului să ajungă la nucleul Windows, evitând în același timp funcțiile exportate monitorizate în mod obișnuit de produsele de securitate.

„Fiecare etapă a sa este proiectată în jurul presupunerii că ceva urmărește”, a scris Shmuel Uzan, cercetător la Morphisec.

RevStealer vizează portofelele cripto și sesiunile de cont

Pe un dispozitiv acceptat, RevStealer caută în bazele de date ale browserelor, cheile de criptare și stocarea extensiilor informații care pot oferi acces la conturile online. Morphisec a confirmat că lista sa de colectare include Windows Credential Manager, 12 manageri de parole, peste 50 de portofele de criptomonede și cookie-uri de sesiune ale browserului.

Malware-ul caută, de asemenea, configurații VPN, acreditări de acces la distanță, conținutul clipboard-ului, date ale aplicațiilor de mesagerie, documente selectate, capturi de ecran, lansatoare de jocuri și profiluri de streaming OBS. Informațiile colectate din fiecare sursă sunt plasate într-o înregistrare criptată, tipizată, înainte de a fi trimise către serverul de comandă și control al operatorului.

Cookie-urile de browser furate pot expune un cont chiar și atunci când proprietarul utilizează autentificarea multi-factor. Dacă o sesiune validă a trecut deja de procesul de conectare, un infractor poate reutiliza cookie-ul în loc să furnizeze parola victimei și al doilea factor de autentificare, conform cercetătorilor în securitate cibernetică citați în rapoartele anterioare despre malware.

RevStealer poate recupera, de asemenea, o adresă de server alternativă dintr-un contract inteligent pe blockchain-ul Polygon atunci când serverul său principal de comandă și control devine indisponibil. Morphisec a declarat că metoda permite operatorilor săi să schimbe infrastructura fără a reconstrui și redistribui malware-ul.

Spre deosebire de malware-ul care creează sarcini programate sau intrări de pornire pentru a rămâne pe un computer, RevStealer nu stabilește persistența. Programul colectează informațiile disponibile, le trimite operatorilor săi și se elimină singur.

Morphisec a descris operațiunea ca o „singură rafală scurtă de furt”, avertizând că acreditările, cookie-urile și materialul portofelului ar putea fi deja dispărute până când un sistem de detecție produce o alertă pentru verificare.

Software-ul fals rămâne o momeală comună pentru malware-ul cripto

Imitarea Claude urmează mai multor campanii în care atacatorii au ambalat instrumente de furt de acreditări ca aplicații familiare, fișiere de divertisment sau actualizări de software.

În august, crypto.news a raportat că descărcări false ale filmului The Odyssey livrau Lumma Stealer prin fișiere executabile Windows deghizate în versiuni de filme 1080p, WEBRip și Blu-ray. Bitdefender a declarat că malware-ul putea colecta date din portofelul de criptomonede, parole salvate, informații de plată, cookie-uri de browser și acreditări de desktop la distanță.

O campanie separată din iulie a folosit pagini de întâlnire similare și conturi Telegram compromise pentru a ținti lucrătorii cripto. Conform rapoartelor despre întâlnirile false, operatorii BlueNoroff, legați de Coreea de Nord, au scanat browserele pentru portofele Ethereum și Solana înainte de a prezenta unor victime actualizări false Zoom sau Microsoft Teams.

JUMPSEC a descoperit că campania de întâlniri a vizat atât dispozitive Windows, cât și macOS. Pe Windows, încărcătorul său PowerShell a adăugat o excludere Microsoft Defender, în timp ce versiunea macOS a colectat informații de sistem și cheile principale Chrome din Keychain-ul Apple.

Kaspersky a identificat un alt cadru modular de malware în iulie, care folosea ecrane false de recuperare, înregistrare a tastelor (keylogging) și monitorizare a clipboard-ului împotriva investitorilor în criptomonede. Compania a declarat că cele 20 de module ale OkoBot puteau captura fraze de recuperare a portofelului, parole și adrese de portofel copiate, cu utilizatori afectați găsiți în Brazilia, Vietnam, Canada, Mexic și Turcia.

Componenta SeedHunter a OkoBot a arătat victimelor o interfață falsă de recuperare asociată cu dispozitivele Ledger și Trezor, conform Kaspersky. Orice frază de recuperare introdusă în ecran a fost trimisă operatorilor malware-ului, în timp ce un alt modul a înregistrat ferestrele de portofel deschise.

Autoritățile americane au urmărit furturi de informații similare

Pentru utilizatorii din Statele Unite, raportul RevStealer urmează acțiunii federale împotriva LummaC2, un alt serviciu de malware folosit pentru a colecta acreditări și informații despre portofelele de criptomonede.

Departamentul de Justiție al SUA a declarat în mai 2025 că LummaC2 a fost utilizat în cel puțin 1,7 milioane de incidente de furt de informații. Autoritățile federale au confiscat cinci domenii de internet care susțineau operațiunea, în timp ce Microsoft a declarat că a contribuit la perturbarea a aproximativ 2.300 de domenii care făceau parte din infrastructura malware-ului.

„Malware-ul precum LummaC2 este implementat pentru a fura informații sensibile, cum ar fi acreditările de conectare ale utilizatorilor de la milioane de victime, pentru a facilita o serie de infracțiuni, inclusiv transferuri bancare frauduloase și furt de criptomonede”, a declarat la acea vreme Matthew Galeotti, pe atunci șeful Diviziei Criminale a Departamentului de Justiție.

Departamentul de Justiție a declarat că malware-ul a fost vândut prin forumuri online și un canal Telegram, permițând clienților să cumpere acces și să deruleze propriile campanii de furt. Confiscările autorizate de tribunal au redirecționat cele cinci domenii principale către pagini controlate de guvern, în timp ce departamentul a declarat că partenerii străini și interni au asistat la întrerupere.