Фалшиво приложение Claude Opus 5 разпространява RevStealer
Зловредният софтуер използва интереса към платени AI модели, за да достигне до чувствителни данни в Windows.

Morphisec Threat Labs разкри на 31 август 2026 г. кампания с фалшиво десктоп приложение, използващо името Claude Opus 5 и брандинга на Anthropic. Троянизираният Electron софтуер доставя RevStealer — крадец на информация за Windows, насочен към данни от 51 крипто портфейла, браузъри, мениджъри на пароли и други приложения.
Техническият доклад на Morphisec Threat Labs посочва GitHub хранилището claude5opus/Claude-Opus-5-Free-Desktop като най-добре документираната примамка. Няма индикации за компрометиране на Anthropic, официалните услуги на Claude или инфраструктурата на GitHub. Платформата е използвана единствено като канал за разпространение.
Фалшивото AI приложение стартира скрит Electron loader
Хранилището предлага архив ClaudeOpus5-desktop.zip с размер около 101 MB, представен като безплатна десктоп версия на платен AI модел. След стартиране приложението не показва прозорец или потребителски интерфейс.
Преди да декриптира вградения payload, Electron loader-ът проверява физическата памет, броя на процесорните ядра, графичния хардуер, hostname и username. Целта е да разпознае виртуални машини, sandbox среди и системи, използвани от анализатори на зловреден софтуер.
Ако проверките бъдат преминати, loader-ът опитва да добави потребителската директория AppData към изключенията на Microsoft Defender. След това декриптира RevStealer, записва го под произволно име в AppData, стартира го във фонов режим и опитва да изтрие временните файлове. Подобен риск възниква и при злонамерени разширения за Chrome и Edge, когато доверена на вид среда прикрива достъпа до портфейли и идентификационни данни.
Нативният payload намира Windows API функциите без стандартна import table, използва 14 indirect syscall wrappers и пази конфигурацията си криптирана до момента на употреба. Откраднатите данни се изпращат на отделни криптирани порции директно от паметта, вместо първо да бъдат събрани в голям архив върху диска.
При недостъпен основен команден сървър RevStealer извлича резервен адрес от smart contract в Polygon. Операторите могат да сменят инфраструктурата, без да компилират нова версия на malware-а. „Реакцията тук не е бавна; тя структурно идва твърде късно“, обобщават изследователите.
Кражбата обхваща портфейли, браузъри и идентичности
RevStealer разполага с таблица за 51 крипто портфейла, сред които Armory, Electrum, Sparrow, Wasabi, Ledger Live и Trezor Suite. Malware-ът събира също данни от wallet разширения като MetaMask, Phantom, Coinbase Wallet и Trust Wallet.
Докладът прави съществено разграничение: анализираният вариант копира wallet файлове, конфигурации и криптирани хранилища, но не е доказано, че извлича seed фрази или отключва защитени портфейли локално. Достъпът до частния ключ остава решаващ за контрола върху криптоактивите, но компрометираната операционна система може да предостави материал за последваща обработка извън заразеното устройство.
Сред останалите цели са браузърни бази данни и cookies, Windows Credential Manager, около 12 мениджъра на пароли, VPN и remote-access профили, messaging приложения, game launchers, clipboard съдържание, screenshots и избрани документи.
За притежателите на Биткойн или други криптовалути рискът не идва от мрежата или протокола, а от Windows устройството, върху което се използват портфейли и свързан софтуер. Самостоятелното съхранение изисква и защита на крайното устройство, както и правилно физическо съхранение на seed фразата.
При стартирано фалшиво приложение потребителят трябва:
- да изолира засегнатото устройство и да го третира като компрометирано;
- да прекрати активните браузърни сесии и да смени паролите от чисто устройство;
- да провери Microsoft Defender за непознато изключение на AppData и да прегледа използваните крипто портфейли.
Източници:
1. Morphisec Threat Labs – RevStealer: Silence Is Its Greatest Weapon
