A hamis Claude alkalmazás kártevője 50-nél több kriptotárcát céloz
A hamis Claude alkalmazás a RevStealer kártevőt terjeszti Windows alatt, amely jelszavakat, böngészőadatokat és kriptotárcák adatait gyűjti össze.
Röviden:
- Az ingyenes Claude-hozzáférés ígérete mögött a Morphisec hétfői beszámolója alapján Windows alatt futó adatlopó program rejtőzik.
- A RevStealer több mint 50 kriptotárcát céloz, és jelszókezelők adatait is átvizsgálja.
- A kártevő memóriát és processzormagokat ellenőriz, gyanús környezetben pedig nem indítja el a fertőzés következő szakaszát.
- A Kaspersky által felfedezett OkoBot rosszindulatú bővítményekkel és tárcaablakok rögzítésével támad kriptobefektetőket.
Ingyenes Claude-hozzáférést ígérve terjesztik a RevStealer kártevőt
A támadók korábban GitHub-tárolókon és játékcsalásokat kínáló oldalakon terjesztették a RevStealert. A Morphisec hétfőn közzétett beszámolója a „Claude Opus 5 Free Desktop” nevű projektet emelte ki, amely az Anthropic nevével visszaélve kínál díjmentes hozzáférést a Claude-hoz.
A hamis Claude alkalmazás telepítője valójában a RevStealer Windows alatt futó adatlopó programját juttatja az áldozat gépére. A kártevőt úgy készítették, hogy kevés nyomot hagyjon maga után, miközben többféle érzékeny adatforrást átvizsgál.
Hogyan céloz meg több mint 50 kriptotárcát a RevStealer?
A RevStealer 50-nél több kriptotárcát céloz, és a gépen található tárcaadatok után kutat. A forrás nem sorolja fel az érintett tárcák neveit, ezért az egyes alkalmazások kitettsége nem állapítható meg a beszámolóból.
A kártevő a böngészők adatbázisait és sütijeit, valamint a jelszókezelők bejegyzéseit is átvizsgálja. VPN- és távoli hozzáférési beállításokat, üzenetküldő alkalmazások adatait, képernyőképeket és kiválasztott dokumentumokat szintén összegyűjthet. Így a támadó a tárcafájlok mellett a hozzáféréshez felhasználható belépési adatokat is megszerezheti.
A hamis Claude alkalmazás kártevője rendszerellenőrzésekkel kerüli el az elemzést
A RevStealer először azt ellenőrzi, hogy valódi felhasználói számítógépen fut-e. Megnézi az elérhető memóriát, a processzormagok számát, a gép és a felhasználó nevét, valamint a grafikus hardvert.
A kártevő az elemzőkörnyezetekre jellemző hibakeresési késéseket is figyeli. Ha szokatlan körülményt érzékel, nem indítja el a fertőzés további lépéseit.
Sikeres ellenőrzés után a RevStealer visszafejti a rosszindulatú programrészt, véletlenszerű néven elmenti, majd rejtve elindítja. Ez megnehezítheti, hogy a biztonsági kutatók ellenőrzött környezetben megfigyeljék a teljes működését.
Az OkoBot szintén kriptobefektetők tárcaadataira és belépési adataira vadászik
A Kaspersky egy másik, OkoBot nevű kártevőkeretrendszert is azonosított, amely kriptobefektetőket támad. Az OkoBot tárcafájlokat, böngészőadatokat és felhasználói belépési adatokat gyűjt össze a fertőzött eszközökről.
Az OkoBot rosszindulatú böngészőbővítményeket telepíthet, továbbá rögzítheti a tárcaalkalmazások ablakait. A támadók az így megszerzett információkat kriptoeszközök ellopására használhatják fel.
Hogyan értelmezzük ezt a hírt?
Az ingyenes prémium AI-hozzáférést ígérő asztali alkalmazásokat különösen gyanakvással kell kezelni. A RevStealer esete azért veszélyes, mert nem kizárólag tárcafájlokat keres: a böngészőadatok, jelszókezelők és távoli hozzáférési beállítások átvizsgálásával több úton is hozzáférést szerezhet az áldozat digitális vagyonához.
Itt nincs helye FOMO-nak egy ingyenesnek hirdetett eszköz miatt. Ha valaki Claude-ot vagy más AI-szolgáltatást használna, csak a fejlesztő hivatalos csatornáján keresztül töltse le vagy érje el, és ne adjon hitelt kétes GitHub-projekteknek. A kártevő elemzést elkerülő működése azt is jelzi, hogy egy átlagos felhasználó számára nem reális elvárás a fertőzés kézi felismerése: a telepítés előtti forrásellenőrzés a valódi védelem.
Mit érdemes még tudni?
Mi az a RevStealer?
A RevStealer egy Windowsra készült adatlopó kártevő, amely érzékeny felhasználói adatokat gyűjthet a fertőzött számítógépről. Ilyenek lehetnek a böngészőben tárolt adatok, jelszavak, dokumentumok és kriptotárcákhoz kapcsolódó fájlok.
Miért veszélyesek a böngészőben tárolt tárcaadatok?
A böngészőben tárolt sütik, belépési adatok és bővítményadatok segítségével egy támadó hozzáférhet kriptós szolgáltatásokhoz vagy felhasználói munkamenetekhez. Ezért a böngésző profilja és a benne használt tárcabővítmények is érzékeny célpontnak számítanak.
Mit jelent, hogy egy kártevő elemzőkörnyezetet keres?
Az elemzőkörnyezet olyan ellenőrzött rendszer, amelyben biztonsági szakemberek vizsgálják a kártevők működését. Egy fejlettebb kártevő a virtuális vagy tesztkörnyezetre utaló jeleket figyelheti, és gyanú esetén leállíthatja a rosszindulatú műveleteit.
Mik azok a rosszindulatú böngészőbővítmények?
Olyan böngésző-kiegészítők, amelyek látszólag hasznos funkciót kínálnak, valójában azonban adatokat figyelhetnek meg, módosíthatnak vagy továbbíthatnak. Kriptós környezetben a tárcabővítmények és a belépési folyamatok különösen vonzó célpontok számukra.
Blokklánc
A Bank of America és partnerei 2027 első felében dollárhoz kötött stablecoint indítanának nemzetközi fizetésekhez és digitális elszámoláshoz.
Ethereum
A nyári kiáramlás után egy héten belül négy nagy szereplő vásárolt, és az Ethereum-ETF-ek közel négyszer gyorsabban bővültek, mint a Bitcoin-ETF-ek.
Blokklánc
A Lazarus Grouphoz kötött címek a Hyperliquiden Bitcoint váltottak más eszközökre, majd több blokkláncon át kriptotőzsdékre továbbították őket.
Bitcoin
A Metaplanet egy hét alatt összesen 10 270 Bitcoint küldött a Coinbase Prime-ra, de egyelőre nem bizonyítható, hogy a vállalat eladást készít elő.







