假冒Claude应用通过RevStealer瞄准50多个加密货币钱包

区块链文库报道:

虚假Claude桌面应用传播RevStealer恶意软件

一款假冒的Claude桌面应用正在传播RevStealer恶意软件,该软件旨在窃取Windows电脑上超过50种加密货币钱包、密码管理器及浏览器中的数据。

摘要

RevStealer被隐藏在一款名为“Claude Opus 5 Free Desktop”的虚假应用程序中。该恶意软件针对超过50种加密货币钱包和12个密码管理器。系统检查机制可防止其在部分虚拟机和分析环境中运行。RevStealer在设备上删除自身之前,会将窃取的数据以加密记录形式发送出去。

虚假Claude应用隐藏RevStealer恶意负载

网络安全公司Morphisec在8月31日的一份报告中指出,RevStealer通过一个被木马化的Electron应用程序传播,该程序伪装成“Claude Opus 5 Free Desktop”,使用Anthropic的品牌标识,并提供对其付费人工智能模型的免费访问权限。

Morphisec威胁实验室表示,在换上Claude的名号之前,该恶意软件曾通过GitHub仓库和宣传游戏外挂的网站进行传播。研究人员认为,以Claude为主题的GitHub项目是最典型的例子,因为它利用人们对付费AI工具的兴趣,诱使人们安装未经核实的软件。

下载文件是一个约101兆字节的压缩包,内含一个64位的Electron应用程序。尽管受害者期望看到一个可正常运行的Claude界面,但Morphisec发现,该程序并未打开任何可见窗口,而是在后台准备一个加密的原生有效负载。

RevStealer的加载器与防御规避

RevStealer的加载器将有效负载作为AES-256-CBC加密资源存储在应用程序内部。在完成初步检查后,它会解密该文件,在Windows的AppData目录下以随机名称写入,并在不显示窗口的情况下启动恶意软件。同时,加载器会尝试将用户的AppData文件夹添加到Microsoft Defender的排除列表中。Morphisec表示,此过程旨在限制设备上留下的证据,同时允许恶意软件快速收集和传输信息。

RevStealer运行前的系统检查

RevStealer并非立即释放其主要的恶意负载,而是首先检查计算机是否存在安全研究人员正在监控的迹象。据Morphisec称,加载器要求系统至少拥有2GB物理内存、两个逻辑处理器核心以及一个可识别的图形适配器。此外,主机名和用户名的检查会将设备与一个与研究系统相关的阻止列表进行比对。另一项单独的计时测试会测量JavaScript调试器指令周围的延迟,当执行暂停超过约100毫秒时,会清除恶意软件的编码字符串表。

原生阶段会进行另外10项检查,并生成一个加权后的反虚拟机评分。它还会检查计算机的语言设置,如果系统配置为俄语、乌克兰语以及几种中亚语言,则会自行关闭。自动化分析还会面临一个CAPTCHA验证窗口的障碍,需要人工交互才能继续感染。如果设备未通过早期检查中的任何一项,加载器就不会解密或暴露有效负载,使得研究人员难以分析其恶意活动。

RevStealer的运行机制与目标

一旦运行,RevStealer会通过不使用标准导入表的方式解析Windows应用程序编程接口。Morphisec还识别出14个间接系统调用包装器,这些包装器允许恶意软件访问Windows内核,同时避开安全产品通常监控的导出函数。Morphisec研究人员Shmuel Uzan写道:“它的每个阶段都是基于‘有人在监视’这一假设而设计的。”

在目标设备上,RevStealer会搜索浏览器数据库、加密密钥和扩展存储,以获取可访问在线账户的信息。Morphisec确认,其收集清单包括Windows凭据管理器、12个密码管理器、超过50种加密货币钱包以及浏览器会话Cookie。该恶意软件还会寻找VPN配置、远程访问凭据、剪贴板内容、消息应用程序数据、特定文档、屏幕截图、游戏启动器和OBS流媒体配置文件。从每个来源收集的信息在被发送到操作者的命令与控制服务器之前,会放入一个加密的、带有类型标识的记录中。

窃取的浏览器Cookie即使账户所有者使用了多因素身份验证,也可能导致账户暴露。根据先前关于恶意软件的报道,网络安全研究人员指出,如果某个有效的会话已经通过了登录流程,犯罪分子可能能够重复使用该Cookie,而无需提供受害者的密码和第二个身份验证因素。

当其主命令与控制服务器不可用时,RevStealer还可以从Polygon区块链上的一个智能合约中恢复备用服务器地址。Morphisec表示,这种方法允许其操作者在不重新构建和重新分发恶意软件的情况下更换基础设施。

与那些创建计划任务或启动项以在计算机上持久存在的恶意软件不同,RevStealer不会建立持久性机制。该程序收集可用信息,将其发送给操作者,然后自行删除。Morphisec将此次行动描述为“一次短暂的盗窃爆发”,并警告称,当检测系统发出警报供审查时,凭据、Cookie和钱包材料可能已经失窃。

虚假软件仍是常见的加密货币恶意软件诱饵

此次假冒Claude的行动此前,已有多个攻击活动将凭证窃取工具伪装成常见应用程序、娱乐文件或软件更新。8月,有报道称,虚假的《奥德赛》下载链接通过伪装成1080p、WEBRip和蓝光电影版本的Windows可执行文件传播Lumma Stealer。Bitdefender表示,该恶意软件能够收集加密货币钱包数据、保存的密码、支付信息、浏览器Cookie和远程桌面凭据。

7月的一个独立活动利用仿冒的会议页面和被入侵的Telegram账户,针对加密货币从业者。根据相关报道,与朝鲜有关的BlueNoroff操作者会扫描浏览器中的以太坊Solana钱包,然后向部分受害者展示虚假的Zoom或Microsoft Teams更新页面。JUMPSEC发现,该会议活动同时覆盖Windows和macOS设备。在Windows上,其PowerShell加载器添加了Microsoft Defender排除项;而在macOS版本中,则收集系统信息并从Apple的钥匙串中获取Chrome主密钥。

卡巴斯基在7月识别出另一个模块化恶意软件框架,该框架使用虚假恢复屏幕、键盘记录和剪贴板监控来针对加密货币投资者。该公司表示,OkoBot的20个模块能够捕获钱包恢复短语、密码和复制的钱包地址,受影响用户分布在巴西、越南、加拿大、墨西哥和土耳其。据卡巴斯基称,OkoBot的SeedHunter组件会向受害者显示一个与Ledger和Trezor设备相关的虚假恢复界面。在该屏幕上输入的任何恢复短语都会发送给恶意软件操作者,而另一个模块则会记录打开的加密货币钱包窗口。

美国当局追踪类似的信息窃取活动

对于美国用户而言,RevStealer的报告发布之际,联邦政府已对另一种用于收集凭证和加密货币钱包信息的恶意软件服务LummaC2采取了行动。美国司法部在2025年5月表示,LummaC2已至少被用于170万起信息窃取事件。联邦当局查封了支持该行动的五个互联网域名,而微软则表示协助破坏了约2300个构成该恶意软件基础设施的域名。

时任美国司法部刑事部门负责人的Matthew Galeotti当时表示:“像LummaC2这样的恶意软件被用来从数百万受害者那里窃取用户登录凭证等敏感信息,以便实施一系列犯罪,包括欺诈性银行转账和加密货币盗窃。”司法部表示,该恶意软件通过在线论坛和一个Telegram频道销售,允许客户购买访问权限并自行运行盗窃活动。经法院授权的查抄行动将这五个主要域名重定向至政府控制的页面,而司法部表示,国内外合作伙伴协助了此次破坏行动。

© 版权声明
THE END
喜欢就支持一下吧
分享