Một ứng dụng máy tính để bàn giả mạo Claude đang được sử dụng để phân phối RevStealer, một dòng mã độc Windows được thiết kế nhằm đánh cắp tiền mã hóa, mật khẩu và dữ liệu trình duyệt. Theo Cointelegraph, công ty an ninh mạng Morphisec cho biết trong báo cáo hôm thứ Hai rằng RevStealer trước đó đã được lan truyền qua các kho lưu trữ GitHub và các trang web theo chủ đề gian lận game, nhưng chiến dịch đáng chú ý nhất liên quan đến một dự án giả mạo “Claude Opus 5 Free Desktop” bắt chước nhà phát triển AI Anthropic và hứa hẹn quyền truy cập miễn phí vào Claude. Các nhà nghiên cứu cho biết mã độc được xây dựng để để lại rất ít dấu vết và tìm kiếm trong cơ sở dữ liệu trình duyệt, cookie, hồ sơ của trình quản lý mật khẩu, cài đặt VPN và truy cập từ xa, dữ liệu nhắn tin, ảnh chụp màn hình và các tài liệu được chọn. Nó cũng nhắm vào hơn 50 ví tiền mã hóa, khiến đây là mối đe dọa rộng rãi đối với người dùng lưu trữ tài sản kỹ thuật số trên các thiết bị bị ảnh hưởng.
Morphisec cho biết RevStealer trước tiên kiểm tra xem một máy có vẻ là thiết bị người dùng thật hay không trước khi giải khóa tải trọng độc hại của nó. Phần mềm độc hại sẽ xem xét bộ nhớ khả dụng, số lượng lõi bộ xử lý, tên máy (hostname), tên người dùng và phần cứng đồ họa, đồng thời theo dõi các độ trễ gỡ lỗi thường thấy trong môi trường phân tích phần mềm độc hại. Nếu phát hiện bất kỳ điều gì bất thường, nó sẽ không tiến hành các giai đoạn lây nhiễm hoặc hoạt động độc hại tiếp theo. Nếu hệ thống vượt qua các kiểm tra đó, tải trọng sẽ được giải mã, lưu dưới một tên ngẫu nhiên và được thực thi âm thầm. Báo cáo cho biết hành vi này nhằm giúp phần mềm độc hại tránh bị phát hiện và giảm khả năng các công cụ bảo mật hoặc nhà phân tích có thể nhận diện nó trước khi nó bắt đầu đánh cắp dữ liệu từ hệ thống bị xâm nhập.
Báo cáo được đưa ra sau khi công ty an ninh mạng của Nga là Kaspersky công bố một khung phần mềm độc hại khác nhắm tới các nhà đầu tư tiền điện tử có tên OkoBot. Kaspersky cho biết OkoBot có thể thu thập các tệp ví crypto, dữ liệu trình duyệt và thông tin đăng nhập của người dùng, chèn các tiện ích mở rộng độc hại và ghi lại các cửa sổ ứng dụng ví để đánh cắp tài sản. Phát hiện này cho thấy hoạt động phần mềm độc hại vẫn tiếp diễn nhắm vào người dùng crypto, khi kẻ tấn công sử dụng các phương thức phân phối và kỹ thuật lây nhiễm khác nhau để thu thập thông tin nhạy cảm từ trình duyệt, ví và các ứng dụng liên quan. Cả hai báo cáo đều cho thấy những nỗ lực liên tục của các tác nhân đe doạ trong việc ngụy trang phần mềm độc hại như các công cụ hoặc dịch vụ hợp pháp nhằm tiếp cận những người dùng có thể đang tìm kiếm các lượt tải phần mềm liên quan đến sản phẩm thuộc lĩnh vực crypto hoặc các sản phẩm liên quan đến AI.
