Bezpečnostní firma Morphisec upozornila na malware RevStealer, který se šíří mimo jiné přes falešnou aplikaci „Claude Opus 5 Free Desktop“ a cílí na více než padesát druhů kryptopeněženek i uložená hesla v prohlížeči. Appka po spuštění neotevře žádné okno, nejdřív si ověří, že neběží v laboratoři bezpečnostních výzkumníků, a teprve potom spustí skutečný škodlivý kód.
Appka slibuje Claude Opus 5 zdarma, ve skutečnosti nic nespustí
Podle zprávy Morphisecu z 31. srpna se hlavní varianta malwaru šířila přes GitHub repozitář s názvem Claude-Opus-5-Free-Desktop, který napodoboval vývojáře Anthropic a sliboval zdarma přístup k placenému modelu. Stažený archiv o velikosti zhruba 101 megabajtů obsahuje 64bitovou aplikaci postavenou na Electronu, po spuštění ale nezobrazí žádné rozhraní.
Místo funkčního programu appka na pozadí připraví zašifrovaný škodlivý kód a zkusí do výjimek Microsoft Defenderu přidat uživatelskou složku AppData. Po odemčení cílí na data z více než padesáti kryptopeněženek, tucet správců hesel, databáze prohlížečů, VPN a vzdálený přístup, komunikační appky, snímky obrazovky i vybrané dokumenty.
Než appka cokoli udělá, prověří si, jestli neběží v laboratoři
Loader nejdřív zkontroluje dostupnou paměť, počet jader procesoru, grafickou kartu a jméno počítače. Následně používá desetibodové vážené skóre pro odhalení virtuálního stroje a časovou past kolem ladicího příkazu, která při zpoždění nad sto milisekund smaže vlastní řetězce.
Škodlivá vrstva navíc ukončí činnost na počítačích s ruským, ukrajinským nebo některým středoasijským jazykovým nastavením a využívá 14 nepřímých systémových volání, aby obešla běžné bezpečnostní háčky.
Když je hlavní řídicí server nedostupný, appka si náhradní adresu dokáže načíst ze smart kontraktu na blockchainu Polygon, takže útočníci mohou infrastrukturu měnit bez nutnosti přebalit celý malware.
Součást širší vlny útoků spojených s AI a kryptem
Ve stejném týdnu Anthropic upozornil na samostatný problém. Infostealery Vidar, Lumma, StealC, RedLine, Acreed a Atomic Stealer některým uživatelům ukradly přihlašovací relace přímo z prohlížeče a útočníci se díky nim dostali do jejich účtů Claude.
Anthropic zdůraznil, že malware nesouvisel přímo s Claude a do počítačů se dostal jinou cestou. Firma postižené relace odhlásila, odstranila uložené platební metody a vrací platby, které vyhodnotí jako neautorizované.
O útocích na aplikace spojené s kryptem informoval v polovině července také Kaspersky, který popsal framework OkoBot s více než dvaceti škodlivými moduly. Jeho součást SeedHunter se dokáže vložit do aplikací Trezor Suite, Ledger Wallet a Ledger Live a při připojení hardwarové peněženky zobrazit podvržené okno žádající seed frázi. Kampaň podle Kasperského zasáhla stovky obětí ve více než pětadvaceti zemích.
Co dělat, pokud jste podobnou appku stáhli
Kdo si archiv ClaudeOpus5-desktop.zip nebo podobný nástroj stáhl a spustil, měl by počítač považovat za napadený. Hesla je vhodné změnit z jiného, čistého zařízení, prostředky z potenciálně ohrožených kryptopeněženek přesunout do nové bezpečné peněženky a odhlásit všechny aktivní relace.
Anthropic žádnou aplikaci nazvanou „Claude Opus 5 Free Desktop“ nevydává. Claude je dostupný přes oficiální web a také prostřednictvím oficiálních desktopových aplikací Anthropic pro Windows a macOS. Nestahujte nic jiného.
Držitelům hardwarových peněženek se navíc vyplatí před každým potvrzením kontrolovat adresu a částku přímo na displeji zařízení, ne pouze v okně počítače. Právě falešná rozhraní podobná těm, která používá SeedHunter, se snaží uživatele přimět k předání obnovovací fráze nebo potvrzení škodlivé operace.
Mějte trh pod kontrolou
Sledujte bitcoin, kryptoměny, on-chain data i makroekonomiku na jednom místě
