Злонамерен репозиторий в GitHub, представящ се за Anthropic и твърдящ, че предлага безплатен достъп до „Claude Opus 5“, разпространява RevStealer – зловреден софтуер за Windows за кражба на информация, който се насочва към пароли, данни от криптовалутни портфейли и идентификационни данни за вход, според Morphisec.

„RevStealer е софтуер за кражба на информация за Windows, създаден да работи незабелязано“, обясняват изследователите. Кампанията разчита на социално инженерство, като жертвите се насочват към репозитории в GitHub, които изглеждат като легитимен безплатен софтуер, както и към сайтове с тематика за хакове за игри.

Репозиторият, наречен Claude-Opus-5-Free-Desktop, предлага за изтегляне файл с име ClaudeOpus5-desktop.zip с размер около 101 MB, заедно със екранни снимки и диаграми за сравнение на моделите.

Стартирането на файла не отваря прозорец. Програмата първо проверява паметта на компютъра, броя на процесорите, името на хоста и потребителското име спрямо черен списък, заедно с графичния хардуер. След това се опитва да добави папката AppData на потребителя към списъка с изключения на Windows Defender, декриптира включен файл и стартира RevStealer във фонов режим.

„След като се стартира, инжектираният зловреден код RevStealer отговаря на основната си цел. Той извлича Windows API без стандартна таблица за импортиране, пази конфигурацията си криптирана до момента на използване, извиква ядрото чрез индиректни системни извиквания, за да заобиколи кукичетата в потребителски режим (user-mode hooks), предава откраднатите данни директно към своя сървър, вместо да оставя архив на диска, и накрая се самоизтрива“, пишат от Morphisec.

„Дори каналът му за командване и контрол е проектиран да изчезва: ако основният сървър е офлайн, RevStealer прочита резервен адрес от интелигентен договор (smart contract) в блокчейна Polygon, което позволява на оператора да ротира инфраструктурата, без да преизгражда зловредния код“, добавят те.

Зловредният софтуер атакува бази данни на браузъри и запазени идентификационни данни, съхранение на разширения, записи в Windows Credential Manager, файлове от над дузина мениджъри на пароли, файлове от над петдесет приложения за крипто портфейли, данни за достъп до VPN и отдалечен достъп, данни от приложения за съобщения, профили в платформи за игри, OBS профили за стрийминг, съдържание на клипборда, екранни снимки и избрани потребителски документи.

Една от жертвите описва инфекцията във форум, цитиран в доклада, споделяйки, че нейните Microsoft и EA акаунти са били компрометирани малко след стартирането на изтегления файл.

Екранна снимка в доклада показва, че злонамереният файл е бил засечен само от една от 66 антивирусни системи към момента на проверката.

Преди да събере каквото и да било, зловредният код RevStealer изпълнява десет отделни проверки, предназначени да открият виртуални машини и изолирани среди (пясъчници), покриващи работещи процеси и инструменти за анализ, характеристики на CPU и паметта, графичен хардуер, системна идентичност и време на работа, наред с други сигнали. Всяка проверка се добавя към скрит резултат и след като резултатът стане достатъчно висок, зловредният софтуер изчаква няколко секунди и се изключва.

Регионална проверка също прекратява процеса директно на системи, настроени на руски, украински или няколко централноазиатски езика, независимо от системата за оценяване.

При определено условие зловредният софтуер отваря и фалшив прозорец за проверка с случаен код за потвърждение. Въвеждането на грешен отговор или затварянето на прозореца спира изпълнението.

RevStealer регистрира прихващач на изключения (vectored exception handler) около процедурите си за събиране на данни, така че грешка в един модул да не прекратява цялата сесия по кражба.

За браузърите Chrome и Edge, които използват по-новото App-Bound криптиране, той стартира браузъра под контрола на дебъгер и задава хардуерна точка на прекъсване (breakpoint), за да улови App-Bound ключа, когато той стане наличен в паметта.

След приключване на събирането, зловредният софтуер може да получи списък със задачи от своя сървър. Потвърдените действия включват изтегляне и стартиране на файл или стартиране на подадена от оператора командна линия, в някои случаи с искане за повишени привилегии в Windows, които могат да предизвикат UAC подкана, но не я заобикалят.

„Атакуващите ще продължат да променят примамките, опаковките, хешовете и инфраструктурата, за да се промъкват покрай инструментите, търсещи познати индикатори. Репозиторий в GitHub, представящ се за доставчик на изкуствен интелект днес, е различна примамка утре. Защитата работи по друг начин: тя е насочена към техниките за изпълнение, от които зависи веригата, което остава ефективно дори при промяна на вариантите“, казва Шмуел Узан, изследовател по сигурността в Morphisec.

„Срещу заплаха, създадена да бъде тиха, целта не е по-бързо откриване. Целта е самата среда на изпълнение да стане ненадеждна, така че кражбата да не може да приключи“, обобщава Узан.

Morphisec публикува индикатори за компрометиране (IoCs) заедно с доклада.