RevStealer 的目标是 50 多个加密钱包以及浏览器密码、cookie、消息数据和选定的文档。
假冒的 Claude 桌面应用程序被用来分发 RevStealer,这是一种旨在窃取加密货币、密码和浏览器数据的 Windows 恶意软件。
根据网络安全公司 Morphisec 周一的一份报告,RevStealer 此前通过 GitHub 存储库和游戏作弊主题网站进行分发,但最引人注目的是一个假冒的“Claude Opus 5 Free Desktop”项目,该项目冒充 AI 开发人员 Anthropic 并承诺免费访问 Claude。研究人员指出,该恶意软件旨在留下很少的痕迹,并搜索浏览器数据库、cookie、密码管理器记录、VPN 和远程访问设置、消息数据、屏幕截图和选定的文档。 RevStealer 还针对 50 多个加密货币钱包。
该恶意软件在解锁恶意负载之前会检查机器是否看起来像真正的用户设备,查看可用内存、处理器核心数量、主机名、用户名和图形硬件。它还监视恶意软件分析环境中典型的调试延迟。
如果 RevStealer 检测到任何异常情况,它不会进入感染和恶意活动的下一阶段。如果系统通过了这些检查,有效负载就会被解密,以随机名称存储并秘密执行。
该报告发布之前,俄罗斯网络安全公司卡巴斯基发现了一种名为 OkoBot 的针对加密货币投资者的新恶意软件框架,该框架可以获取加密钱包文件、浏览器数据和用户凭据,注入恶意扩展并捕获钱包应用程序窗口以窃取资产。