Хакери използват фалшиво десктоп приложение Claude Opus 5 за разпространение на RevStealer — злонамерен софтуер за Windows, създаден да открадва пароли, данни от браузъри и информация за криптопортфейли.

Кампанията превръща търсенето на инструменти за изкуствен интелект в капан, давайки причина на жертвите да изтеглят архив от проект, изглеждащ полезен. Примамката е GitHub проект, наречен „Claude Opus 5 Free Desktop“, който твърди, че предоставя безплатен достъп до платени AI модели.

RevStealer се появява и през уебсайтове за хакове и читове за игри, което показва как киберпрестъпниците могат да използват повторно този злонамерен софтуер под различни обещания, за да достигнат до потребители, изтеглящи непотвърден софтуер. Изследователи от Morphisec идентифицираха операцията и установиха, че зловредният код е проектиран да оставя минимални следи след изпълнението си.

От Morphisec съобщават в доклад, споделен с Cyber Security News (CSN), че заплахата се разпространява чрез троянско десктоп приложение Electron, което се представя за легитимен софтуер.

Въздействието надхвърля запазените пароли. RevStealer търси в бази от данни на браузъри, бисквитки (cookies), записи в мениджъри на пароли, настройки за VPN и отдалечен достъп, данни от приложения за съобщения, екранни снимки и избрани документи. Неговият фокус върху повече от 50 криптопортфейла означава, че инфекцията може да изложи на риск активи, които не могат да бъдат възстановени след прехвърлянето им.

Жертвите биват насочвани да изтеглят архив с размер около 101 MB, но включената 64-битова Electron програма не предоставя работещ интерфейс. Вместо това тя проверява дали машината изглежда като реално потребителско устройство, преди да декриптира своя зловреден код.

Зареждащият модул (loader) проверява наличната памет, процесорните ядра, името на хоста, потребителското име и графичния хардуер, като също така следи за забавяния, характерни за дебъгване. Ако средата изглежда автоматизирана или подложена на анализ, той не преминава към следващия етап.

На система, която премине проверките, програмата декриптира AES-256-CBC зловреден код, съхранен в нейните ресурси, записва го в случайно наименувана папка в AppData, стартира го без видим прозорец и се опитва да премахне първоначалния файл. Изследователите отбелязват и опит за добавяне на потребителската AppData директория към изключенията на Microsoft Defender.

RevStealer събира информация в кратки криптирани записи и я изпраща, без да създава голям архив на диска. Той използва скрити методи за извикване на Windows API и индиректни системни извиквания, за да намали следите. Зловредният код не се нуждае от планирана задача (scheduled task), Run ключ в регистъра или стартиране при зареждане на системата. Неговите автори се стремят към бърза кражба, след което софтуерът се самоизтрива. Ако основният команден сървър (C2) е недостъпен, той може да получи нов адрес чрез Polygon смарт договор.

Потребителите трябва да избягват „безплатни“ версии на платени AI продукти, особено инсталационни файлове, популяризирани чрез непотвърдени хранилища или гейминг общности. Организациите трябва да блокират изпълнението на файлове от рискови потребителски директории, да следят за опити за промяна на изключенията в антивирусния софтуер и да изискват по-строги защити за вход.