
资安公司Morphisec Threat Labs 日前披露,一款伪装成「Claude Opus 5 Free Desktop」的Windows 应用程序,实际内藏名为RevStealer 的资讯窃取恶意程式,可搜集加密钱包、浏览器凭证、密码管理器及其他敏感资料。研究人员曾在GitHub 储存库及游戏作弊程式相关网站观察到其散布活动。
Claude Opus 5是Anthropic 于今年7 月24 日正式推出的真实AI 模型。攻击者利用新模型的知名度及「免费使用付费模型」的宣传,将冒牌应用程式包装成官方桌面工具,诱使使用者下载约101 MB 的压缩档。然而,安装后的程式不会显示正常的Claude 操作介面,而是在背景准备及执行恶意程式。
Morphisec 指出,RevStealer 在释放主要攻击模组前,会先检查电脑记忆体、处理器核心、使用者名称、主机名称及显示卡等资讯,借此判断装置是否属于资安研究人员使用的沙箱或虚拟分析环境。通过检查后,程式才会解密藏于安装包内的AES 加密载荷,将其写入Windows AppData 目录,并尝试把该资料夹加入Microsoft Defender 排除清单。
其资料收集范围包括逾50 款加密钱包、约12 款密码管理器、 Windows Credential Manager 、浏览器资料库及工作阶段Cookie,另涵盖VPN 、远端存取工具、通讯软体、剪贴簿、萤幕截图及指定文件。这里的「逾50 款钱包」是指恶意程式支援的资料窃取目标,并不代表已有逾50 个钱包遭到入侵。
RevStealer 亦把Polygon 智能合约当作备援通讯管道:当主要指挥与控制伺服器无法连线时,恶意程式可从链上合约读取新的伺服器地址。研究同时指出,该程式不建立传统的开机启动或排程任务,而是完成资料窃取与外传后自行删除,企图缩短在受感染装置上的停留时间及减少可供调查的痕迹。
截至9 月2 日截稿,Morphisec 尚未公布实际感染人数或加密资产损失金额,研究报告亦未指称Anthropic 官方程式或基础设施遭到攻破。 Anthropic 官方桌面应用程式应经由Claude 官方下载页面取得,使用者不应安装第三方GitHub 专案所宣称的「免费Opus 5」版本。
曾执行可疑安装包的使用者,应立即中断网路、进行完整恶意程式扫描,并在干净装置上重设密码、撤销既有登入工作阶段及评估是否需要将热钱包资产转移至全新钱包。
本文链接地址:https://www.wwsww.cn/qianbao/40961.html
郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如作者信息标记有误,请第一时间联系我们修改或删除,多谢。

