Фейковое десктопное приложение Claude используется для распространения RevStealer — вредоносного ПО для Windows, предназначенного для кражи криптовалюты, паролей и данных браузера. По данным компании Morphisec, malware нацелено на более чем 50 различных криптокошельков и представляет серьезную угрозу для пользователей AI-инструментов, желающих получить доступ к передовым языковым моделям.
Ключевая угроза: Фейковый проект "Claude Opus 5 Free Desktop" имитирует Anthropic и обещает бесплатный доступ к Claude. При установке загружается RevStealer, который крадет данные из 50+ криптокошельков, пароли, cookies и сообщения.
RevStealer ранее распространялся через GitHub репозитории и сайты с игровыми читами, но наиболее заметным стал фейковый проект "Claude Opus 5 Free Desktop". Злоумышленники создают убедительную имитацию официального приложения Anthropic, обещая пользователям бесплатный доступ к продвинутой AI-модели. Вредоносное ПО распространяется через несколько каналов: фейковые репозитории с привлекательными названиями, сайты с игровыми читами, маскирующиеся под полезные утилиты, а также форумы и социальные сети с прямыми ссылками на вредоносные файлы. Злоумышленники используют социальную инженерию, эксплуатируя растущий интерес к AI-технологиям. Пользователи, желающие получить бесплатный доступ к продвинутым AI-моделям, становятся легкой добычей для подобных схем, игнорируя базовые правила цифровой гигиены и скачивая исполняемые файлы из непроверенных источников. Атаки часто начинаются с таргетированной рекламы в социальных сетях, где боты оставляют комментарии с ссылками на "утекшие" бета-версии нейросетей, создавая искусственный ажиотаж и чувство упущенной выгоды у потенциальных жертв.
RevStealer разработан для минимального оставления следов в системе и включает сложные механизмы обнаружения сред анализа malware. Перед развертыванием вредоносной нагрузки программа выполняет серию проверок, чтобы убедиться, что работает на реальном пользовательском устройстве, а не в виртуальной машине или песочнице аналитиков. Malware анализирует объем доступной оперативной памяти, количество ядер процессора, hostname, имя пользователя и характеристики графического оборудования. Особое внимание уделяется мониторингу задержек, характерных для сред автоматического анализа кода. Если система проходит все проверки, payload расшифровывается из зашифрованного состояния, сохраняется под случайным именем и скрытно выполняется без видимых признаков в диспетчере задач.
Анти-анализ техника: Если RevStealer обнаруживает признаки виртуализации или debugging-окружения, он прерывает выполнение, оставаясь невидимым для автоматических сканеров угроз и исследователей.
RevStealer представляет собой комплексный info-stealer с широким спектром целей. Malware нацелено на более чем 50 различных криптокошельков, включая десктопные приложения Exodus, Electrum и Atomic Wallet, браузерные расширения MetaMask, Phantom и Rabby, а также официальное программное обеспечение для аппаратных кошельков Ledger Live и Trezor Suite. Помимо криптовалюты, RevStealer активно собирает пароли из всех популярных браузеров, извлекает записи из менеджеров паролей вроде LastPass и Bitwarden, а также копирует сессионные cookies для последующего перехвата активных сессий. Особую опасность представляет кража сессионных cookies, которая позволяет хакерам обходить двухфакторную аутентификацию и получать мгновенный доступ к биржевым аккаунтам без необходимости подбора паролей или перехвата SMS-кодов. Дополнительно вредонос захватывает настройки VPN и удаленного доступа, выгружает историю мессенджеров Telegram и Discord, делает скрытые скриншоты экрана и копирует избранные документы с рабочего стола, содержащие ключевые слова "seed", "password" или "wallet".
Параллельно с RevStealer, компания Kaspersky обнаружила новый malware framework под названием OkoBot, также нацеленный на крипто-инвесторов. OkoBot обладает расширенными возможностями: он не только собирает файлы кошельков и браузерные данные, но и умеет внедрять вредоносные расширения в браузеры жертв, а также захватывать окна wallet-приложений в момент ввода секретных фраз. Комбинация RevStealer и OkoBot создает многовекторную угрозу. Злоумышленники могут использовать различные штаммы malware для разных целей или комбинировать их для максимальной эффективности атак, создавая перекрестное заражение систем и обходя традиционные сигнатурные методы защиты.
Инцидент с фейковым Claude происходит на фоне беспрецедентного роста мошенничества, использующего популярность искусственного интеллекта. По данным аналитических агентств, количество фейковых AI-приложений выросло на 340% по сравнению с прошлым годом. Злоумышленники массово имитируют не только Claude, но и ChatGPT, Midjourney, GitHub Copilot и локальные модели Stable Diffusion. Мошенники используют deepfake-интерфейсы и AI-генерацию текстов для создания идеально скопированных лендингов, которые практически невозможно отличить от оригинала без тщательной проверки доменного имени. Высокий спрос на закрытые бета-версии и платные подписки создает идеальный рынок для продажи поддельных активаторов и "бесплатных" десктопных клиентов, которые на самом деле являются троянами.
Защита от подобных угроз требует комплексного подхода. Скачивайте приложения только с официальных сайтов разработчиков, всегда проверяйте URL-адрес и наличие цифровой подписи у исполняемых файлов. Бесплатные версии premium AI-продуктов — это почти всегда красный флаг. На техническом уровне используйте актуальные антивирусные решения, применяйте application whitelisting и тестируйте любое новое программное обеспечение в изолированной виртуальной машине перед установкой на основную систему. Для защиты криптоактивов критически важно использовать аппаратные кошельки для хранения крупных сумм, никогда не вводить seed-фразы на клавиатуре компьютера и регулярно проверять выданные разрешения для смарт-контрактов через специализированные сервисы.
Для компаний, чьи продукты подвергаются имитации, подобные инциденты наносят серьезный репутационный и финансовый ущерб. AI-лаборатории вынуждены тратить значительные ресурсы на мониторинг сети, отправку DMCA-уведомлений и сотрудничество с хостинг-провайдерами для удаления вредоносных репозиториев. Юридические отделы сталкиваются с необходимостью преследования анонимных злоумышленников в международных юрисдикциях, что часто оказывается неэффективным из-за использования bulletproof-хостингов. В ответ на это индустрия начинает внедрять криптографические методы верификации дистрибуции, такие как прозрачные логи на основе блокчейна и обязательное использование аппаратных ключей подписи для каждого релиза, чтобы пользователи могли математически доказать подлинность скачанного файла. Эксперты отмечают, что традиционные антивирусы часто пропускают новые модификации RevStealer из-за использования полиморфного кода и обфускации, что перекладывает основную ответственность за безопасность на самого пользователя и его критическое мышление.
Фундаментальный принцип: В мире, где AI-продукты становятся все более ценными, они также становятся главными целями для имитации. Бдительность и проверка подлинности должны стать второй натурой для каждого пользователя.
Инцидент с фейковым Claude Desktop демонстрирует растущую угрозу AI-имитаций. С таргетингом на десятки криптокошельков и комплексным сбором данных, RevStealer представляет серьезную опасность. Для пользователей это суровое напоминание о необходимости проверки подлинности любого ПО. Для AI-компаний инцидент подчеркивает необходимость проактивной защиты бренда и четкой коммуникации с аудиторией о официальных каналах дистрибуции. Будущее AI-безопасности лежит в развитии децентрализованных систем верификации и непрерывном обучении пользователей.
«В цифровую эпоху самая ценная валюта — это доверие. И самая опасная угроза — это имитация того, чему мы доверяем».
— Кевин Митник, известный хакер и эксперт по кибербезопасности
