Anthropic 的 Claude AI 的假桌面版本正被用来分发 Windows 恶意软件,旨在窃取加密钱包、密码和浏览器数据。
Morphisec 威胁实验室在周一的一份报告中表示,这种名为 RevStealer 的恶意软件已通过 GitHub 存储库和宣传游戏作弊的网站进行分发。其中一项活动使用了一个虚假的“Claude Opus 5 Free Desktop”项目,该项目声称可以免费访问 Anthropic 的付费人工智能模型。

该恶意软件是通过看起来像合法软件的木马 Electron 应用程序传播的。安装后,RevStealer 可以搜索浏览器数据库、会话 cookie、密码管理器数据和 VPN 凭据。它还针对 50 多个加密钱包,以及消息应用程序、游戏启动器、剪贴板数据、屏幕截图和选定的文档。
RevStealer 的构建是为了在开始窃取信息之前避免检测到。其加载程序会检查受感染计算机的内存、处理器核心、主机名、用户名和图形硬件,以确定其是否类似于真正的用户设备。它还查找程序正在调试或虚拟化环境中进行检查的迹象。
如果这些检查失败,恶意软件就会停止。当系统通过时,加载程序解密其有效负载,将其保存在随机生成的名称下,并运行它而不显示可见窗口。
Morphisec 表示:“本机有效负载无需导入表即可解析 Windows API,并通过 14 个间接系统调用包装器调用内核,绕过用户模式监控挂钩所在的导出函数。”
此外,它不是将被盗信息存储在单个档案中,而是可以以加密记录形式发送数据,以减少留下的痕迹。
如果主服务器不可用,恶意软件还可以使用 Polygon(加密货币:$MATIC)区块链智能合约来获取备份命令和控制地址。这使得其运营商能够在不重建恶意软件的情况下改变基础设施。