وفقًا لباحثي الأمن السيبراني، يُستخدم إصدار سطح مكتب مزيف من الذكاء الاصطناعي Claude التابع لشركة Anthropic لتوزيع برمجيات خبيثة على نظام Windows مصممة لسرقة محافظ العملات المشفرة وكلمات المرور وبيانات المتصفحات.

أفاد فريق Morphisec Threat Labs في تقرير صدر يوم الاثنين أن البرمجية الخبيثة المعروفة باسم RevStealer تُوزَّع عبر مستودعات GitHub ومواقع تروج لشفرات الألعاب (game cheats). ومن بين الحملات المستخدمة، هناك مشروع مزيف يحمل اسم “Claude Opus 5 Free Desktop” يدّعي أنه يوفر وصولًا مجانيًا إلى نموذج الذكاء الاصطناعي المدفوع من Anthropic.

تُقدَّم البرمجية الخبيثة من خلال تطبيق Electron مُصاب (trojanized) يبدو كبرنامج شرعي. بمجرد تثبيته، تستطيع RevStealer البحث عن قواعد بيانات المتصفحات، وملفات تعريف الارتباط للجلسات (session cookies)، وبيانات مديري كلمات المرور، وبيانات اعتماد شبكات VPN. كما تستهدف أكثر من 50 محفظة للعملات المشفرة، بالإضافة إلى تطبيقات المراسلة، ومشغلات الألعاب، وبيانات الحافظة (clipboard)، ولقطات الشاشة، ووثائق محددة.

### تقنيات التهرب من الكشف

صُممت RevStealer لتجنب الكشف قبل أن تبدأ في سرقة المعلومات. يقوم المُحمّل (loader) الخاص بها بفحص ذاكرة الجهاز المصاب، وعدد أنوية المعالج، واسم المضيف (hostname)، واسم المستخدم، وبطاقة الرسومات، للتأكد مما إذا كان الجهاز يشبه جهاز مستخدم حقيقي. كما يبحث عن علامات تدل على أن البرنامج يعمل في بيئة تصحيح أخطاء (debugging) أو بيئة افتراضية (virtualized).

إذا فشلت هذه الفحوصات، تتوقف البرمجية الخبيثة عن العمل. أما إذا نجح النظام في اجتياز الفحوصات، فيقوم المُحمّل بفك تشفير الحمولة (payload)، وحفظها تحت اسم عشوائي، وتشغيلها دون عرض أي نافذة مرئية.

ووفقًا لما ذكرته Morphisec:

«تقوم الحمولة الأصلية بحل واجهات برمجة تطبيقات Windows دون جدول استيراد، وتتصل بالنواة عبر 14 غلافًا غير مباشر لاستدعاءات النظام (indirect syscall wrappers)، متجاوزةً بذلك الوظائف المُصدَّرة التي تجلس عليها أدوات المراقبة على مستوى المستخدم».

علاوة على ذلك، بدلاً من تخزين المعلومات المسروقة في أرشيف واحد، يمكنها إرسال البيانات في سجلات مشفرة لتقليل الآثار المتبقية.

### آلية التحكم الاحتياطية عبر البلوكشين

يمكن للبرمجية الخبيثة أيضًا استخدام عقد ذكي على شبكة Polygon (MATIC) للحصول على عنوان خادم قيادة وتحكم (C2) احتياطي في حال أصبح الخادم الأساسي غير متاح. وهذا يسمح لمشغلي البرمجية بتغيير بنيتهم التحتية دون الحاجة إلى إعادة بناء البرمجية الخبيثة نفسها.

---@Binance Square Official