
یک اپلیکیشن دسکتاپ جعلی کلود (Claude) بدافزار RevStealer را توزیع کرده است که برای سرقت اطلاعات از بیش از ۵۰ کیف پول ارز دیجیتال، مدیران رمز عبور و مرورگرهای وب در رایانههای ویندوزی طراحی شده است.
شرکت امنیت سایبری Morphisec در گزارشی در تاریخ ۳۱ اوت اعلام کرد که RevStealer از طریق یک اپلیکیشن Electron تروجانسازی شده به نام “Claude Opus 5 Free Desktop” منتشر میشود. این اپلیکیشن از برندینگ Anthropic استفاده میکند و دسترسی رایگان به مدل هوش مصنوعی پولی آن را ارائه میدهد.
به گفته آزمایشگاه تهدیدات Morphisec، پیش از ظاهر شدن تحت نام کلود، این بدافزار از طریق مخازن گیتهاب و وبسایتهایی که تقلبهای بازیهای ویدیویی را تبلیغ میکردند، توزیع میشد. محققان پروژه گیتهاب با مضمون کلود را به عنوان برجستهترین نمونه شناسایی کردند، زیرا از علاقه به ابزارهای هوش مصنوعی پولی برای تشویق افراد به نصب نرمافزار تأیید نشده استفاده میکرد.
فایل دانلود شده به صورت یک آرشیو تقریباً ۱۰۱ مگابایتی است که حاوی یک اپلیکیشن Electron ۶۴ بیتی است. اگرچه قربانیان انتظار یک رابط کاربری فعال کلود را دارند، Morphisec دریافت که برنامه هیچ پنجره قابل مشاهدهای را باز نمیکند و در عوض یک پیلود بومی رمزگذاری شده را در پسزمینه آماده میکند.
لودر RevStealer، پیلود را به عنوان یک منبع رمزگذاری شده با AES-256-CBC در داخل اپلیکیشن ذخیره میکند. پس از گذراندن بررسیهای اولیه، فایل را رمزگشایی کرده، آن را با نامی تصادفی در دایرکتوری AppData ویندوز مینویسد و بدافزار را بدون نمایش پنجرهای اجرا میکند.
در همین زمان، لودر تلاش میکند پوشه AppData کاربر را به لیست استثناء Microsoft Defender اضافه کند. Morphisec گفت که این فرآیند برای محدود کردن شواهد باقیمانده روی دستگاه طراحی شده است، در حالی که به بدافزار اجازه میدهد اطلاعات را به سرعت جمعآوری و ارسال کند.
RevStealer به جای انتشار فوری پیلود اصلی خود، ابتدا رایانه را برای یافتن نشانههایی مبنی بر نظارت محققان امنیتی بررسی میکند. طبق گفته Morphisec، لودر به حداقل ۲ گیگابایت حافظه فیزیکی، دو هسته پردازنده منطقی و یک آداپتور گرافیکی شناخته شده نیاز دارد.
بررسیهای نام میزبان و نام کاربری، دستگاه را با یک لیست سیاه مرتبط با سیستمهای تحقیقاتی مقایسه میکند. یک آزمایش زمانبندی جداگانه، تأخیر اطراف یک دستور دیباگر جاوااسکریپت را اندازهگیری میکند و در صورتی که اجرا بیش از تقریباً ۱۰۰ میلیثانیه متوقف شود، جدول رشته رمزگذاری شده بدافزار را پاک میکند.
مرحله بومی ۱۰ بررسی دیگر را انجام میدهد که یک امتیاز وزنی ضد-ماشین مجازی تولید میکند. همچنین تنظیمات زبان رایانه را بررسی کرده و در سیستمهایی که برای زبانهای روسی، اوکراینی و چندین زبان آسیای میانه پیکربندی شدهاند، خود را خاموش میکند.
تحلیل خودکار با مانع دیگری از طریق یک پنجره CAPTCHA مواجه میشود که برای ادامه آلودگی نیاز به تعامل دارد. اگر دستگاه یکی از بررسیهای اولیه را رد کند، لودر پیلود را رمزگشایی یا افشا نمیکند و فعالیت مخرب کمتری برای بررسی به محققان باقی میگذارد.
پس از اجرا، RevStealer واسطهای برنامهنویسی کاربردی ویندوز (APIs) را بدون استفاده از جدول واردات استاندارد حل و فصل میکند. Morphisec همچنین ۱۴ پوشش تماس سیستمی غیرمستقیم را شناسایی کرد که به بدافزار اجازه میدهد به هسته ویندوز دسترسی پیدا کند، در حالی که از توابع صادر شده که معمولاً توسط محصولات امنیتی نظارت میشوند، دوری میکند.
شیموئل اوزان، محقق Morphisec نوشت: "هر مرحله از آن بر اساس این فرض مهندسی شده است که چیزی در حال نظارت است."
در یک دستگاه پذیرفته شده، RevStealer پایگاههای داده مرورگر، کلیدهای رمزگذاری و حافظه افزونهها را برای اطلاعاتی که میتواند دسترسی به حسابهای آنلاین را فراهم کند، جستجو میکند. Morphisec تأیید کرد که لیست جمعآوری آن شامل Windows Credential Manager، ۱۲ مدیر رمز عبور، بیش از ۵۰ کیف پول ارز دیجیتال و کوکیهای جلسه مرورگر است.
این بدافزار همچنین به دنبال پیکربندیهای VPN، اعتبارنامههای دسترسی از راه دور، محتویات کلیپبورد، دادههای برنامههای پیامرسان، اسناد انتخاب شده، اسکرینشاتها، لانچرهای بازی و پروفایلهای استریم OBS میگردد. اطلاعات جمعآوری شده از هر منبع در یک رکورد رمزگذاری شده و تایپ شده قرار میگیرد و سپس به سرور کنترل و فرمان (C2) اپراتور ارسال میشود.
کوکیهای مرورگر سرقت شده میتوانند یک حساب کاربری را حتی زمانی که صاحب آن از احراز هویت چند عاملی استفاده میکند، در معرض خطر قرار دهند. بر اساس گزارشهای قبلی محققان امنیت سایبری، اگر یک جلسه معتبر قبلاً فرآیند ورود به سیستم را طی کرده باشد، یک مجرم ممکن است بتواند از کوکی مجدداً استفاده کند، به جای اینکه رمز عبور و عامل احراز هویت دوم قربانی را ارائه دهد.
RevStealer همچنین میتواند یک آدرس سرور جایگزین را از یک قرارداد هوشمند در بلاکچین پالیگان بازیابی کند، زمانی که سرور اصلی کنترل و فرمان آن در دسترس نباشد. Morphisec گفت این روش به اپراتورهای آن اجازه میدهد بدون بازسازی و توزیع مجدد بدافزار، زیرساخت را تغییر دهند.
برخلاف بدافزارهایی که برای ماندن در رایانه وظایف زمانبندی شده یا ورودیهای راهاندازی ایجاد میکنند، RevStealer پایداری (persistence) ایجاد نمیکند. این برنامه اطلاعات موجود را جمعآوری کرده، به اپراتورهای خود ارسال میکند و سپس خود را حذف میکند.
Morphisec این عملیات را به عنوان یک "سرقت سریع و کوتاه" توصیف کرد و هشدار داد که ممکن است اعتبارنامهها، کوکیها و محتوای کیف پول تا زمانی که یک سیستم تشخیص، هشداری برای بررسی تولید کند، از بین رفته باشند.
جعل هویت کلود به دنبال چندین کمپین است که در آنها مهاجمان ابزارهای سرقت اعتبارنامه را به عنوان برنامههای آشنا، فایلهای سرگرمی یا بهروزرسانیهای نرمافزاری بستهبندی کردهاند.
در ماه اوت، crypto.news گزارش داد که دانلودهای جعلی فیلم The Odyssey، بدافزار Lumma Stealer را از طریق فایلهای اجرایی ویندوز که به عنوان نسخههای فیلم 1080p, WEBRip و Blu-ray پنهان شده بودند، توزیع میکردند. Bitdefender گفت که این بدافزار میتوانست دادههای کیف پول ارز دیجیتال، رمزهای عبور ذخیره شده، اطلاعات پرداخت، کوکیهای مرورگر و اعتبارنامههای دسکتاپ از راه دور را جمعآوری کند.
یک کمپین جداگانه در ماه جولای از صفحات جلسات مشابه و حسابهای تلگرام به خطر افتاده برای هدف قرار دادن فعالان حوزه ارز دیجیتال استفاده کرد. طبق گزارشها در مورد جلسات جعلی، اپراتورهای BlueNoroff که با کره شمالی مرتبط هستند، مرورگرها را برای کیف پولهای اتریوم و سولانا اسکن میکردند و سپس بهروزرسانیهای جعلی زوم یا مایکروسافت تیمز را به برخی قربانیان ارائه میدادند.
JUMPSEC دریافت که کمپین جلسات هم دستگاههای ویندوز و هم macOS را پوشش میدهد. در ویندوز، لودر PowerShell آن یک استثنا به Microsoft Defender اضافه کرد، در حالی که نسخه macOS اطلاعات سیستم و کلیدهای اصلی کروم را از Keychain اپل جمعآوری کرد.
کسپرسکی در ماه جولای یک چارچوب بدافزاری ماژولار دیگر را شناسایی کرد که از صفحههای بازیابی جعلی، کیلاگینگ و نظارت بر کلیپبورد علیه سرمایهگذاران ارز دیجیتال استفاده میکرد. این شرکت گفت که ۲۰ ماژول OkoBot میتوانستند عبارات بازیابی کیف پول، رمزهای عبور و آدرسهای کپی شده کیف پول را به دست آورند و کاربران آسیبدیده در برزیل، ویتنام، کانادا، مکزیک و ترکیه یافت شدند.
به گفته کسپرسکی، جزء SeedHunter مربوط به OkoBot یک رابط بازیابی جعلی مرتبط با دستگاههای لجر و ترزور را به قربانیان نشان میداد. هر عبارت بازیابی که در صفحه وارد میشد، به اپراتورهای بدافزار ارسال میگردید، در حالی که ماژول دیگری پنجرههای باز کیف پول را ضبط میکرد.
برای کاربران در ایالات متحده، گزارش RevStealer به دنبال اقدام فدرال علیه LummaC2 است، که یک سرویس بدافزاری دیگر است که برای جمعآوری اعتبارنامهها و اطلاعات کیف پول ارز دیجیتال استفاده میشود.
وزارت دادگستری ایالات متحده در ماه می ۲۰۲۵ اعلام کرد که LummaC2 در حداقل ۱.۷ میلیون حادثه سرقت اطلاعات مورد استفاده قرار گرفته است. مقامات فدرال پنج دامنه اینترنتی پشتیبان این عملیات را توقیف کردند، در حالی که مایکروسافت گفت به مختل کردن حدود ۲۳۰۰ دامنه که بخشی از زیرساخت این بدافزار را تشکیل میدادند، کمک کرده است.
متیو گالئوتی، رئیس وقت بخش جنایی وزارت دادگستری، در آن زمان گفت: "بدافزارهایی مانند LummaC2 برای سرقت اطلاعات حساس از جمله اعتبارنامههای ورود کاربران از میلیونها قربانی به منظور تسهیل مجموعهای از جرائم، از جمله انتقالهای بانکی کلاهبردارانه و سرقت ارز دیجیتال، به کار گرفته میشوند."
وزارت دادگستری گفت که این بدافزار از طریق انجمنهای آنلاین و یک کانال تلگرام فروخته میشد و به مشتریان اجازه میداد دسترسی را خریداری کرده و کمپینهای سرقت خود را اجرا کنند. توقیفهای با حکم دادگاه، پنج دامنه اصلی را به صفحات تحت کنترل دولت هدایت کرد، در حالی که این وزارتخانه گفت شرکای خارجی و داخلی در اخلال این عملیات کمک کردهاند.





