网络安全公司 Morphisec Threat Labs 披露,一款伪装成“Claude Opus 5 Free Desktop”的 Windows 应用程序,实际内藏名为 RevStealer 的信息窃取恶意程序,可窃取超过 50 款加密钱包。Morphisec 尚未公布实际感染人数或损失金额,也未指称官方应用程序遭到攻破。
RevStealer 的传播方式与伪装手法
研究人员观察到,RevStealer 在 GitHub 存储库及与游戏作弊程序相关的网站上进行传播。攻击者利用 Claude Opus 5 的品牌知名度及“免费使用付费模型”的宣传吸引用户,将冒牌应用程序包装成官方桌面工具,压缩包大小约为 101 MB。安装后,程序不会显示正常的 Claude 操作界面,而是在后台静默准备并执行恶意程序。
Anthropic 官方桌面应用程序应通过 Claude 官方下载页面获取,第三方 GitHub 项目所宣称的“免费 Opus 5”版本不应安装。
RevStealer 的执行机制
Morphisec 的分析报告揭示了 RevStealer 的完整执行流程:在释放主要攻击模块前,程序会先收集电脑内存、处理器核心数、用户名、主机名及显卡等信息,以判断设备是否属于网络安全研究人员使用的沙箱或虚拟分析环境;通过检查后,程序才会解密藏于安装包内的 AES 加密载荷,将其写入 Windows AppData 目录,并尝试将该文件夹加入 Microsoft Defender 排除列表。
RevStealer 不会建立传统的开机启动项或计划任务,完成数据窃取与外传后便自行删除,以缩短其在受感染设备上的停留时间,并减少为后续取证调查留下的痕迹。
数据窃取范围与 Polygon 智能合约备用 C&C
RevStealer 的数据窃取目标包括:超过 50 款加密钱包(指恶意程序支持的窃取目标类型,并不代表已有超过 50 个钱包遭到入侵)、约 12 款密码管理器、Windows Credential Manager、浏览器数据库与会话 Cookie,以及 VPN、远程访问工具、通信软件、剪贴板、屏幕截图与指定文件。
在备用通信方面,RevStealer 利用 Polygon 智能合约作为备用指挥与控制(C&C)通道:当主要 C&C 服务器无法连接时,恶意程序可从链上合约读取新的服务器地址。这一设计使传统的 C&C 封锁手段难以完全阻断其通信。
Morphisec 声明与用户紧急防护措施
截至 2026 年 9 月 2 日,Morphisec 尚未公布实际感染人数或加密资产损失金额,研究报告也未指称 Anthropic 官方应用程序或基础设施遭到攻破。对于曾执行可疑安装包的用户,建议依次执行以下紧急防护措施:
· 立即断开网络连接,防止数据继续外传
· 进行完整的恶意程序扫描,检查设备是否已受到感染
· 在干净设备上重置所有密码,避免在已感染设备上进行操作
· 撤销现有登录会话,阻止攻击者利用已窃取的 Cookie 进行持久访问
· 评估是否将热钱包资产转移至全新钱包,以降低已暴露私钥或助记词带来的风险
常见问题
RevStealer 是如何伪装成 Claude Opus 5 的?
根据 Morphisec 报告,攻击者将恶意程序包装成“Claude Opus 5 Free Desktop”Windows 应用程序,在 GitHub 及与游戏作弊相关的网站上传播,并以“免费使用付费模型”的宣传吸引用户下载约 101 MB 的压缩文件;安装后不显示 Claude 界面,而是静默执行恶意程序。
RevStealer 窃取哪些类型的加密钱包数据?
RevStealer 支持窃取超过 50 款加密钱包的数据(指目标类型,并非已遭入侵的钱包数量),此外还涉及约 12 款密码管理器、Windows Credential Manager、浏览器 Cookie 及会话数据等;截至 9 月 2 日,Morphisec 尚未公布实际损失金额。
如何获取 Anthropic 的官方 Claude 应用程序?
根据文章说明,Anthropic 官方桌面应用程序应仅从 Claude 官方下载页面获取;用户不应安装任何第三方 GitHub 项目或非官方渠道所宣称的“免费 Opus 5”版本。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复