导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

假冒Claude桌面应用传播RevStealer恶意软件,瞄准50余款加密钱包

假冒Claude桌面应用传播RevStealer恶意软件,窃取50余款加密钱包数据

网络安全公司Morphisec于8月31日报告称,一款伪造的“Claude Opus 5免费桌面版”电子应用程序正在传播名为RevStealer的恶意软件,该软件旨在窃取Windows计算机上50多种加密货币钱包、密码管理器和网络浏览器的数据。

虚假应用隐藏木马

Morphisec威胁实验室指出,RevStealer通过木马化的Electron应用“Claude Opus 5免费桌面版”投递,该应用冒用Anthropic品牌标识。此前,恶意软件曾通过GitHub仓库和游戏作弊网站分发,其中假冒Claude的GitHub项目利用用户对付费AI工具的兴趣诱导安装。下载包约101兆字节,内含64位Electron程序,运行后不显示窗口,而是在后台解密AES-256-CBC加密的原生载荷,写入AppData随机文件名并静默执行,同时尝试将AppData加入微软防御者排除列表。

多重反分析机制

RevStealer加载前会检查物理内存、处理器核心、显卡及主机名用户名等,规避研究环境;若系统语言为俄语、乌克兰语等则终止。还通过CAPTCHA窗口阻拦自动化分析,并使用14个间接系统调用包装器隐藏内核访问。Morphisec研究员表示,其每个阶段都预设了被监控的可能。

广泛窃取加密资产

在通过检查的设备上,RevStealer搜集Windows凭据管理器、12款密码管理器、50多款加密钱包、浏览器会话cookie、VPN配置、剪贴板等数据,每条以加密记录回传控制服务器。被窃cookie可绕过多因素认证复用会话。该木马还能从Polygon区块链智能合约读取备用服务器地址。不同于持久化恶意软件,RevStealer仅发起“单次短促窃取”后自删除。

假软件诱饵成常态

此前8月,假电影《奥德赛》下载投送Lumma Stealer;7月假会议页面针对加密员工;Kaspersky曝出OkoBot假恢复屏幕窃取钱包助记词。美国司法部2025年5月称LummaC2致170万起信息窃取,已查封相关域名。