Повідомляється, що підроблений настільний додаток Claude використовується для розповсюдження RevStealer, різновиду зловмисного програмного забезпечення Windows, створеного для крадіжки крипто, паролів і даних браузера.
Відповідно до звіту компанії з кібербезпеки Morphisec, опублікованого в понеділок, RevStealer раніше поширювався через сховища GitHub і сайти, присвячені іграм, але найбільш помітним є підроблений проект «Claude Opus 5 Free Desktop», який імітує розробника штучного інтелекту Anthropic і обіцяє безкоштовний доступ до Claude.
Дослідники відзначили, що зловмисне програмне забезпечення розроблене таким чином, щоб залишати мало слідів і здійснювати пошук у базах даних браузера, файлах cookie, записах менеджера паролів, налаштуваннях VPN і віддаленого доступу, даних повідомлень, скріншотах і вибраних документах. RevStealer також націлений на понад 50 криптовалютних гаманців.
Зловмисне програмне забезпечення перевіряє, чи виглядає машина як справжній пристрій користувача, перш ніж розблокувати шкідливе навантаження, дивлячись на доступну пам’ять, кількість ядер процесора, ім’я хоста, ім’я користувача та графічне обладнання. Він також відстежує затримки налагодження, характерні для середовища аналізу зловмисного програмного забезпечення.
Якщо RevStealer виявляє щось незвичайне, він не переходить до наступних етапів зараження та зловмисної діяльності. Якщо система проходить ці перевірки, корисне навантаження розшифровується, зберігається під випадковим іменем і таємно виконується.
Звіт було створено після того, як російська компанія з кібербезпеки Kaspersky виявила нове шкідливе програмне забезпечення, націлене на інвесторів у криптовалюту, під назвою OkoBot, яке може збирати файли криптовалютного гаманця, дані браузера та облікові дані користувача, впроваджувати шкідливі розширення та захоплювати вікна програм гаманця для крадіжки активів.








