صفحه اصلیمرکز اخبار LBank
اپلیکیشن جعلی Claude بیش از ۵۰ کیف پول رمزارز را با RevStealer هدف قرار می‌دهد
fake-claude-app-targets-50-crypto-wallets-revstealer
اپلیکیشن جعلی Claude بیش از ۵۰ کیف پول رمزارز را با RevStealer هدف قرار می‌دهد
RevStealer درون یک برنامه جعلی «Claude Opus 5 Free Desktop» پنهان شده است. این بدافزار بیش از ۵۰ کیف پول رمزارزی و ۱۲ مدیر رمز عبور را هدف قرار می‌دهد. بررسی‌های سیستمی از اجرای بار مخرب در برخی ماشین‌های مجازی و محیط‌های تحلیل جلوگیری می‌کنند. RevStealer داده‌های سرقت‌شده را در رکوردهای رمزگذاری‌شده ارسال می‌کند و سپس خود را از دستگاه حذف می‌کند.
2026-09-01 منبع:crypto.news

یک اپلیکیشن دسکتاپ جعلی کلود (Claude) بدافزار RevStealer را توزیع کرده است که برای سرقت اطلاعات از بیش از ۵۰ کیف پول ارز دیجیتال، مدیران رمز عبور و مرورگرهای وب در رایانه‌های ویندوزی طراحی شده است.

خلاصه
  • RevStealer در داخل یک اپلیکیشن جعلی "Claude Opus 5 Free Desktop" پنهان شده است.
  • این بدافزار بیش از ۵۰ کیف پول ارز دیجیتال و ۱۲ مدیر رمز عبور را هدف قرار می‌دهد.
  • بررسی‌های سیستمی مانع از اجرای پی‌لود (payload) در برخی ماشین‌های مجازی و محیط‌های تحلیل می‌شود.
  • RevStealer داده‌های سرقت شده را در رکوردهای رمزگذاری شده ارسال می‌کند و سپس خود را از دستگاه حذف می‌کند.

اپلیکیشن جعلی کلود پی‌لود RevStealer را پنهان می‌کند

شرکت امنیت سایبری Morphisec در گزارشی در تاریخ ۳۱ اوت اعلام کرد که RevStealer از طریق یک اپلیکیشن Electron تروجان‌سازی شده به نام “Claude Opus 5 Free Desktop” منتشر می‌شود. این اپلیکیشن از برندینگ Anthropic استفاده می‌کند و دسترسی رایگان به مدل هوش مصنوعی پولی آن را ارائه می‌دهد.

به گفته آزمایشگاه تهدیدات Morphisec، پیش از ظاهر شدن تحت نام کلود، این بدافزار از طریق مخازن گیت‌هاب و وب‌سایت‌هایی که تقلب‌های بازی‌های ویدیویی را تبلیغ می‌کردند، توزیع می‌شد. محققان پروژه گیت‌هاب با مضمون کلود را به عنوان برجسته‌ترین نمونه شناسایی کردند، زیرا از علاقه به ابزارهای هوش مصنوعی پولی برای تشویق افراد به نصب نرم‌افزار تأیید نشده استفاده می‌کرد.

فایل دانلود شده به صورت یک آرشیو تقریباً ۱۰۱ مگابایتی است که حاوی یک اپلیکیشن Electron ۶۴ بیتی است. اگرچه قربانیان انتظار یک رابط کاربری فعال کلود را دارند، Morphisec دریافت که برنامه هیچ پنجره قابل مشاهده‌ای را باز نمی‌کند و در عوض یک پی‌لود بومی رمزگذاری شده را در پس‌زمینه آماده می‌کند.

لودر RevStealer، پی‌لود را به عنوان یک منبع رمزگذاری شده با AES-256-CBC در داخل اپلیکیشن ذخیره می‌کند. پس از گذراندن بررسی‌های اولیه، فایل را رمزگشایی کرده، آن را با نامی تصادفی در دایرکتوری AppData ویندوز می‌نویسد و بدافزار را بدون نمایش پنجره‌ای اجرا می‌کند.

در همین زمان، لودر تلاش می‌کند پوشه AppData کاربر را به لیست استثناء Microsoft Defender اضافه کند. Morphisec گفت که این فرآیند برای محدود کردن شواهد باقی‌مانده روی دستگاه طراحی شده است، در حالی که به بدافزار اجازه می‌دهد اطلاعات را به سرعت جمع‌آوری و ارسال کند.

RevStealer قبل از اجرا، رایانه را بررسی می‌کند

RevStealer به جای انتشار فوری پی‌لود اصلی خود، ابتدا رایانه را برای یافتن نشانه‌هایی مبنی بر نظارت محققان امنیتی بررسی می‌کند. طبق گفته Morphisec، لودر به حداقل ۲ گیگابایت حافظه فیزیکی، دو هسته پردازنده منطقی و یک آداپتور گرافیکی شناخته شده نیاز دارد.

بررسی‌های نام میزبان و نام کاربری، دستگاه را با یک لیست سیاه مرتبط با سیستم‌های تحقیقاتی مقایسه می‌کند. یک آزمایش زمان‌بندی جداگانه، تأخیر اطراف یک دستور دیباگر جاوااسکریپت را اندازه‌گیری می‌کند و در صورتی که اجرا بیش از تقریباً ۱۰۰ میلی‌ثانیه متوقف شود، جدول رشته رمزگذاری شده بدافزار را پاک می‌کند.

مرحله بومی ۱۰ بررسی دیگر را انجام می‌دهد که یک امتیاز وزنی ضد-ماشین مجازی تولید می‌کند. همچنین تنظیمات زبان رایانه را بررسی کرده و در سیستم‌هایی که برای زبان‌های روسی، اوکراینی و چندین زبان آسیای میانه پیکربندی شده‌اند، خود را خاموش می‌کند.

تحلیل خودکار با مانع دیگری از طریق یک پنجره CAPTCHA مواجه می‌شود که برای ادامه آلودگی نیاز به تعامل دارد. اگر دستگاه یکی از بررسی‌های اولیه را رد کند، لودر پی‌لود را رمزگشایی یا افشا نمی‌کند و فعالیت مخرب کمتری برای بررسی به محققان باقی می‌گذارد.

پس از اجرا، RevStealer واسط‌های برنامه‌نویسی کاربردی ویندوز (APIs) را بدون استفاده از جدول واردات استاندارد حل و فصل می‌کند. Morphisec همچنین ۱۴ پوشش تماس سیستمی غیرمستقیم را شناسایی کرد که به بدافزار اجازه می‌دهد به هسته ویندوز دسترسی پیدا کند، در حالی که از توابع صادر شده که معمولاً توسط محصولات امنیتی نظارت می‌شوند، دوری می‌کند.

شیموئل اوزان، محقق Morphisec نوشت: "هر مرحله از آن بر اساس این فرض مهندسی شده است که چیزی در حال نظارت است."

RevStealer کیف پول‌های ارز دیجیتال و جلسات حساب کاربری را هدف قرار می‌دهد

در یک دستگاه پذیرفته شده، RevStealer پایگاه‌های داده مرورگر، کلیدهای رمزگذاری و حافظه افزونه‌ها را برای اطلاعاتی که می‌تواند دسترسی به حساب‌های آنلاین را فراهم کند، جستجو می‌کند. Morphisec تأیید کرد که لیست جمع‌آوری آن شامل Windows Credential Manager، ۱۲ مدیر رمز عبور، بیش از ۵۰ کیف پول ارز دیجیتال و کوکی‌های جلسه مرورگر است.

این بدافزار همچنین به دنبال پیکربندی‌های VPN، اعتبارنامه‌های دسترسی از راه دور، محتویات کلیپ‌بورد، داده‌های برنامه‌های پیام‌رسان، اسناد انتخاب شده، اسکرین‌شات‌ها، لانچرهای بازی و پروفایل‌های استریم OBS می‌گردد. اطلاعات جمع‌آوری شده از هر منبع در یک رکورد رمزگذاری شده و تایپ شده قرار می‌گیرد و سپس به سرور کنترل و فرمان (C2) اپراتور ارسال می‌شود.

کوکی‌های مرورگر سرقت شده می‌توانند یک حساب کاربری را حتی زمانی که صاحب آن از احراز هویت چند عاملی استفاده می‌کند، در معرض خطر قرار دهند. بر اساس گزارش‌های قبلی محققان امنیت سایبری، اگر یک جلسه معتبر قبلاً فرآیند ورود به سیستم را طی کرده باشد، یک مجرم ممکن است بتواند از کوکی مجدداً استفاده کند، به جای اینکه رمز عبور و عامل احراز هویت دوم قربانی را ارائه دهد.

RevStealer همچنین می‌تواند یک آدرس سرور جایگزین را از یک قرارداد هوشمند در بلاکچین پالیگان بازیابی کند، زمانی که سرور اصلی کنترل و فرمان آن در دسترس نباشد. Morphisec گفت این روش به اپراتورهای آن اجازه می‌دهد بدون بازسازی و توزیع مجدد بدافزار، زیرساخت را تغییر دهند.

برخلاف بدافزارهایی که برای ماندن در رایانه وظایف زمان‌بندی شده یا ورودی‌های راه‌اندازی ایجاد می‌کنند، RevStealer پایداری (persistence) ایجاد نمی‌کند. این برنامه اطلاعات موجود را جمع‌آوری کرده، به اپراتورهای خود ارسال می‌کند و سپس خود را حذف می‌کند.

Morphisec این عملیات را به عنوان یک "سرقت سریع و کوتاه" توصیف کرد و هشدار داد که ممکن است اعتبارنامه‌ها، کوکی‌ها و محتوای کیف پول تا زمانی که یک سیستم تشخیص، هشداری برای بررسی تولید کند، از بین رفته باشند.

نرم‌افزار جعلی همچنان یک طعمه رایج بدافزارهای ارز دیجیتال است

جعل هویت کلود به دنبال چندین کمپین است که در آن‌ها مهاجمان ابزارهای سرقت اعتبارنامه را به عنوان برنامه‌های آشنا، فایل‌های سرگرمی یا به‌روزرسانی‌های نرم‌افزاری بسته‌بندی کرده‌اند.

در ماه اوت، crypto.news گزارش داد که دانلودهای جعلی فیلم The Odyssey، بدافزار Lumma Stealer را از طریق فایل‌های اجرایی ویندوز که به عنوان نسخه‌های فیلم 1080p, WEBRip و Blu-ray پنهان شده بودند، توزیع می‌کردند. Bitdefender گفت که این بدافزار می‌توانست داده‌های کیف پول ارز دیجیتال، رمزهای عبور ذخیره شده، اطلاعات پرداخت، کوکی‌های مرورگر و اعتبارنامه‌های دسکتاپ از راه دور را جمع‌آوری کند.

یک کمپین جداگانه در ماه جولای از صفحات جلسات مشابه و حساب‌های تلگرام به خطر افتاده برای هدف قرار دادن فعالان حوزه ارز دیجیتال استفاده کرد. طبق گزارش‌ها در مورد جلسات جعلی، اپراتورهای BlueNoroff که با کره شمالی مرتبط هستند، مرورگرها را برای کیف پول‌های اتریوم و سولانا اسکن می‌کردند و سپس به‌روزرسانی‌های جعلی زوم یا مایکروسافت تیمز را به برخی قربانیان ارائه می‌دادند.

JUMPSEC دریافت که کمپین جلسات هم دستگاه‌های ویندوز و هم macOS را پوشش می‌دهد. در ویندوز، لودر PowerShell آن یک استثنا به Microsoft Defender اضافه کرد، در حالی که نسخه macOS اطلاعات سیستم و کلیدهای اصلی کروم را از Keychain اپل جمع‌آوری کرد.

کسپرسکی در ماه جولای یک چارچوب بدافزاری ماژولار دیگر را شناسایی کرد که از صفحه‌های بازیابی جعلی، کی‌لاگینگ و نظارت بر کلیپ‌بورد علیه سرمایه‌گذاران ارز دیجیتال استفاده می‌کرد. این شرکت گفت که ۲۰ ماژول OkoBot می‌توانستند عبارات بازیابی کیف پول، رمزهای عبور و آدرس‌های کپی شده کیف پول را به دست آورند و کاربران آسیب‌دیده در برزیل، ویتنام، کانادا، مکزیک و ترکیه یافت شدند.

به گفته کسپرسکی، جزء SeedHunter مربوط به OkoBot یک رابط بازیابی جعلی مرتبط با دستگاه‌های لجر و ترزور را به قربانیان نشان می‌داد. هر عبارت بازیابی که در صفحه وارد می‌شد، به اپراتورهای بدافزار ارسال می‌گردید، در حالی که ماژول دیگری پنجره‌های باز کیف پول را ضبط می‌کرد.

مقامات ایالات متحده سرقت اطلاعات مشابه را پیگیری کرده‌اند

برای کاربران در ایالات متحده، گزارش RevStealer به دنبال اقدام فدرال علیه LummaC2 است، که یک سرویس بدافزاری دیگر است که برای جمع‌آوری اعتبارنامه‌ها و اطلاعات کیف پول ارز دیجیتال استفاده می‌شود.

وزارت دادگستری ایالات متحده در ماه می ۲۰۲۵ اعلام کرد که LummaC2 در حداقل ۱.۷ میلیون حادثه سرقت اطلاعات مورد استفاده قرار گرفته است. مقامات فدرال پنج دامنه اینترنتی پشتیبان این عملیات را توقیف کردند، در حالی که مایکروسافت گفت به مختل کردن حدود ۲۳۰۰ دامنه که بخشی از زیرساخت این بدافزار را تشکیل می‌دادند، کمک کرده است.

متیو گالئوتی، رئیس وقت بخش جنایی وزارت دادگستری، در آن زمان گفت: "بدافزارهایی مانند LummaC2 برای سرقت اطلاعات حساس از جمله اعتبارنامه‌های ورود کاربران از میلیون‌ها قربانی به منظور تسهیل مجموعه‌ای از جرائم، از جمله انتقال‌های بانکی کلاهبردارانه و سرقت ارز دیجیتال، به کار گرفته می‌شوند."

وزارت دادگستری گفت که این بدافزار از طریق انجمن‌های آنلاین و یک کانال تلگرام فروخته می‌شد و به مشتریان اجازه می‌داد دسترسی را خریداری کرده و کمپین‌های سرقت خود را اجرا کنند. توقیف‌های با حکم دادگاه، پنج دامنه اصلی را به صفحات تحت کنترل دولت هدایت کرد، در حالی که این وزارتخانه گفت شرکای خارجی و داخلی در اخلال این عملیات کمک کرده‌اند.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!