网络安全研究人员近日发现一场恶意攻击活动,攻击者将恶意软件伪装成Anthropic旗下Claude AI的桌面版本,专门针对Windows用户,窃取加密货币钱包及敏感信息。这一名为“RevStealer”的恶意软件,正通过GitHub仓库和游戏作弊网站悄悄传播。
据Morphisec Threat Labs周一发布的报告,攻击者精心构造了一个名为“Claude Opus 5 Free Desktop”的虚假项目,声称可免费使用Anthropic的付费AI模型,以此诱导用户下载。实际下载的却是一个经过木马化的Electron应用,其界面与合法软件极为相似,用户难以辨别真伪。
一旦安装,RevStealer便会迅速扫描浏览器数据库、会话Cookie、密码管理器数据以及VPN凭证。它还会针对超过50种加密货币钱包,并窃取即时通讯应用、游戏启动器、剪贴板内容、屏幕截图及特定文档中的信息。
RevStealer在启动数据窃取前会采取严格的规避检测机制。其加载器会检查感染计算机的内存、处理器核心数量、主机名、用户名及显卡硬件,以判断设备是否像真实用户环境。同时,它也会检测是否存在调试或虚拟化环境痕迹。一旦发现可疑迹象,恶意程序便会立即停止运行。
当系统通过这些检测后,加载器会解密有效载荷,将其保存为随机生成的文件名,并在不显示任何可见窗口的情况下静默执行。Morphisec在技术分析中指出:“原生载荷在无导入表的情况下解析Windows API,并通过14个间接系统调用包装器调用内核,从而绕过了用户模式监控挂钩的导出函数。”
值得注意的是,RevStealer并不会将被盗信息打包成单一压缩文件,而是以加密数据记录的形式发送,以降低可追溯性。此外,该恶意软件还利用Polygon区块链上的智能合约,在主服务器离线时获取备用命令与控制地址,这样攻击者无需重建恶意程序即可灵活切换基础设施。
安全专家提醒用户,切勿轻信所谓“免费版”或“破解版”AI工具的下载链接,应始终通过官方渠道获取软件,并建议加密货币持有者启用硬件钱包及二次验证,以降低资产被盗风险。
