
Một ứng dụng máy tính để bàn Claude giả mạo đã phát tán phần mềm độc hại RevStealer được thiết kế để đánh cắp dữ liệu từ hơn 50 ví tiền điện tử, trình quản lý mật khẩu và trình duyệt web trên máy tính Windows.
Công ty an ninh mạng Morphisec cho biết trong báo cáo ngày 31 tháng 8 rằng RevStealer đang được phát tán thông qua một ứng dụng Electron bị nhiễm trojan, được trình bày dưới dạng “Claude Opus 5 Free Desktop”, sử dụng thương hiệu của Anthropic và cung cấp quyền truy cập miễn phí vào mô hình trí tuệ nhân tạo trả phí của họ.
Theo Morphisec Threat Labs, trước khi xuất hiện dưới tên Claude, phần mềm độc hại này đã được phân phối thông qua các kho lưu trữ GitHub và các trang web quảng cáo các phần mềm gian lận trò chơi điện tử. Các nhà nghiên cứu đã xác định dự án GitHub theo chủ đề Claude là ví dụ đáng chú ý nhất vì nó đã lợi dụng sự quan tâm đến các công cụ AI trả phí để khuyến khích mọi người cài đặt phần mềm chưa được xác minh.
Bản tải xuống xuất hiện dưới dạng một kho lưu trữ khoảng 101 megabyte chứa một ứng dụng Electron 64 bit. Mặc dù các nạn nhân mong đợi một giao diện Claude hoạt động được, Morphisec phát hiện ra rằng chương trình không mở bất kỳ cửa sổ hiển thị nào mà thay vào đó chuẩn bị một tải trọng gốc được mã hóa ở chế độ nền.
Trình tải của RevStealer lưu trữ tải trọng dưới dạng tài nguyên được mã hóa AES-256-CBC bên trong ứng dụng. Sau khi vượt qua các kiểm tra ban đầu, nó giải mã tệp, ghi nó dưới một tên ngẫu nhiên vào thư mục Windows AppData và khởi chạy phần mềm độc hại mà không hiển thị cửa sổ.
Đồng thời, trình tải cố gắng thêm thư mục AppData của người dùng vào danh sách loại trừ của Microsoft Defender. Morphisec cho biết quá trình này được thiết kế để hạn chế bằng chứng để lại trên thiết bị đồng thời cho phép phần mềm độc hại thu thập và truyền thông tin nhanh chóng.
Thay vì giải phóng tải trọng chính ngay lập tức, RevStealer trước tiên kiểm tra máy tính để tìm dấu hiệu cho thấy các nhà nghiên cứu bảo mật đang theo dõi nó. Theo Morphisec, trình tải yêu cầu ít nhất 2 gigabyte bộ nhớ vật lý, hai lõi xử lý logic và một bộ điều hợp đồ họa được nhận dạng.
Các kiểm tra tên máy chủ và tên người dùng so sánh thiết bị với một danh sách chặn liên quan đến các hệ thống nghiên cứu. Một thử nghiệm thời gian riêng biệt đo độ trễ xung quanh một lệnh gỡ lỗi JavaScript, xóa bảng chuỗi được mã hóa của phần mềm độc hại khi quá trình thực thi tạm dừng trong hơn khoảng 100 mili giây.
Giai đoạn gốc thực hiện thêm 10 kiểm tra khác tạo ra điểm chống máy ảo có trọng số. Nó cũng kiểm tra cài đặt ngôn ngữ của máy tính và tự tắt trên các hệ thống được cấu hình cho tiếng Nga, tiếng Ukraina và một số ngôn ngữ Trung Á.
Phân tích tự động phải đối mặt với một rào cản khác thông qua cửa sổ CAPTCHA, yêu cầu tương tác trước khi quá trình lây nhiễm có thể tiếp tục. Nếu thiết bị không vượt qua một trong các kiểm tra ban đầu, trình tải sẽ không giải mã hoặc hiển thị tải trọng, khiến các nhà nghiên cứu có ít hoạt động độc hại hơn để kiểm tra.
Sau khi chạy, RevStealer giải quyết các giao diện lập trình ứng dụng Windows mà không sử dụng bảng nhập chuẩn. Morphisec cũng xác định 14 trình bao bọc lệnh gọi hệ thống gián tiếp cho phép phần mềm độc hại truy cập vào nhân Windows trong khi tránh các hàm được xuất thường được giám sát bởi các sản phẩm bảo mật.
“Mọi giai đoạn của nó đều được thiết kế dựa trên giả định rằng có điều gì đó đang theo dõi," nhà nghiên cứu Shmuel Uzan của Morphisec viết.
Trên một thiết bị được chấp nhận, RevStealer tìm kiếm cơ sở dữ liệu trình duyệt, khóa mã hóa và bộ nhớ tiện ích mở rộng để tìm thông tin có thể cung cấp quyền truy cập vào các tài khoản trực tuyến. Morphisec xác nhận rằng danh sách thu thập của nó bao gồm Windows Credential Manager, 12 trình quản lý mật khẩu, hơn 50 ví tiền điện tử và cookie phiên trình duyệt.
Phần mềm độc hại cũng tìm kiếm cấu hình VPN, thông tin đăng nhập truy cập từ xa, nội dung bảng tạm, dữ liệu ứng dụng nhắn tin, tài liệu được chọn, ảnh chụp màn hình, trình khởi chạy trò chơi và hồ sơ phát trực tuyến OBS. Thông tin thu thập từ mỗi nguồn được đặt trong một bản ghi được mã hóa, có kiểu trước khi được gửi đến máy chủ điều khiển của kẻ điều hành.
Cookie trình duyệt bị đánh cắp có thể làm lộ tài khoản ngay cả khi chủ sở hữu sử dụng xác thực đa yếu tố. Nếu một phiên hợp lệ đã vượt qua quá trình đăng nhập, tội phạm có thể sử dụng lại cookie thay vì cung cấp mật khẩu và yếu tố xác thực thứ hai của nạn nhân, theo các nhà nghiên cứu an ninh mạng được trích dẫn trong các báo cáo phần mềm độc hại trước đây.
RevStealer cũng có thể khôi phục địa chỉ máy chủ thay thế từ một hợp đồng thông minh trên blockchain Polygon khi máy chủ điều khiển và chỉ huy chính của nó không khả dụng. Morphisec cho biết phương pháp này cho phép những kẻ điều hành thay đổi cơ sở hạ tầng mà không cần xây dựng lại và phân phối lại phần mềm độc hại.
Không giống như phần mềm độc hại tạo tác vụ theo lịch trình hoặc mục khởi động để duy trì trên máy tính, RevStealer không thiết lập tính bền bỉ. Chương trình thu thập thông tin có sẵn, gửi nó cho những kẻ điều hành và tự xóa.
Morphisec mô tả hoạt động này là một “đợt trộm cắp ngắn duy nhất”, cảnh báo rằng thông tin đăng nhập, cookie và tài liệu ví có thể đã biến mất vào thời điểm hệ thống phát hiện đưa ra cảnh báo để xem xét.
Việc mạo danh Claude tiếp nối một số chiến dịch mà trong đó những kẻ tấn công đóng gói các công cụ đánh cắp thông tin đăng nhập dưới dạng các ứng dụng quen thuộc, tệp giải trí hoặc bản cập nhật phần mềm.
Vào tháng 8, crypto.news đưa tin rằng các bản tải xuống giả mạo của The Odyssey đang phân phối Lumma Stealer thông qua các tệp thực thi Windows được ngụy trang dưới dạng các bản phát hành phim 1080p, WEBRip và Blu-ray. Bitdefender cho biết phần mềm độc hại có thể thu thập dữ liệu ví tiền điện tử, mật khẩu đã lưu, thông tin thanh toán, cookie trình duyệt và thông tin đăng nhập máy tính từ xa.
Một chiến dịch riêng biệt vào tháng 7 đã sử dụng các trang họp giả mạo và các tài khoản Telegram bị xâm nhập để nhắm mục tiêu vào nhân viên tiền điện tử. Theo báo cáo về các cuộc họp giả mạo, những kẻ điều hành BlueNoroff liên quan đến Triều Tiên đã quét trình duyệt để tìm ví Ethereum và Solana trước khi trình bày cho một số nạn nhân các bản cập nhật Zoom hoặc Microsoft Teams giả.
JUMPSEC phát hiện ra rằng chiến dịch họp đã bao gồm cả thiết bị Windows và macOS. Trên Windows, trình tải PowerShell của nó đã thêm một ngoại lệ Microsoft Defender, trong khi phiên bản macOS thu thập thông tin hệ thống và khóa chính Chrome từ Chuỗi khóa của Apple.
Kaspersky đã xác định một khuôn khổ phần mềm độc hại mô-đun khác vào tháng 7 sử dụng màn hình phục hồi giả mạo, ghi nhật ký gõ phím và giám sát bảng tạm chống lại các nhà đầu tư tiền điện tử. Công ty cho biết 20 mô-đun của OkoBot có thể thu thập cụm từ khôi phục ví, mật khẩu và địa chỉ ví đã sao chép, với những người dùng bị ảnh hưởng được tìm thấy ở Brazil, Việt Nam, Canada, Mexico và Thổ Nhĩ Kỳ.
Thành phần SeedHunter của OkoBot đã hiển thị cho nạn nhân một giao diện phục hồi giả mạo liên quan đến các thiết bị Ledger và Trezor, theo Kaspersky. Bất kỳ cụm từ khôi phục nào được nhập vào màn hình đều được gửi đến những kẻ điều hành phần mềm độc hại, trong khi một mô-đun khác ghi lại các cửa sổ ví đang mở.
Đối với người dùng ở Hoa Kỳ, báo cáo về RevStealer được đưa ra sau hành động liên bang chống lại LummaC2, một dịch vụ phần mềm độc hại khác được sử dụng để thu thập thông tin đăng nhập và thông tin ví tiền điện tử.
Bộ Tư pháp Hoa Kỳ cho biết vào tháng 5 năm 2025 rằng LummaC2 đã được sử dụng trong ít nhất 1,7 triệu sự cố đánh cắp thông tin. Các nhà chức trách liên bang đã tịch thu năm tên miền internet hỗ trợ hoạt động này, trong khi Microsoft cho biết họ đã giúp phá vỡ khoảng 2.300 tên miền tạo thành một phần cơ sở hạ tầng của phần mềm độc hại.
“Phần mềm độc hại như LummaC2 được triển khai để đánh cắp thông tin nhạy cảm như thông tin đăng nhập của người dùng từ hàng triệu nạn nhân nhằm tạo điều kiện cho hàng loạt tội phạm, bao gồm chuyển khoản ngân hàng gian lận và đánh cắp tiền điện tử,” Matthew Galeotti, khi đó là người đứng đầu Bộ phận Hình sự của Bộ Tư pháp, cho biết vào thời điểm đó.
Bộ Tư pháp cho biết phần mềm độc hại này được bán thông qua các diễn đàn trực tuyến và kênh Telegram, cho phép khách hàng mua quyền truy cập và thực hiện các chiến dịch đánh cắp của riêng họ. Các vụ tịch thu theo lệnh của tòa án đã chuyển hướng năm tên miền chính sang các trang do chính phủ kiểm soát, trong khi bộ này cho biết các đối tác nước ngoài và trong nước đã hỗ trợ việc phá vỡ.





