Поддельное приложение Claude Desktop распространяет вредонос RevStealer, ставя под угрозу более 50 криптокошельков
Поддельное приложение Claude Desktop распространяет вредонос RevStealer, ставя под угрозу более 50 криптокошельков
Последняя волна Windows-вредоносов, нацеленных на пользователей криптовалют, выглядит знакомо: доверенный бренд, заманчивое предложение загрузки и скрытая нагрузка, предназначенная для кражи всего, что жертва хранит в браузере. В этом случае злоумышленники используют поддельный установщик Claude для ПК, чтобы распространять RevStealer — семейство вредоносных программ для кражи данных, которое, судя по всему, создано для массового сбора учетных данных, сеансовых данных и информации, связанной с кошельками.
Для тех, кто активно работает с криптовалютой, это не просто очередная история о фишинге. Это напоминание о том, что самая опасная угроза часто направлена не на сам блокчейн, а на устройство, с которого вы заходите, подтверждаете, подписываете и управляете активами.
Почему поддельное AI-приложение — эффективная приманка для пользователей крипты
ИИ-инструменты стали частью повседневных рабочих процессов трейдеров, основателей, аналитиков и разработчиков. Именно поэтому они отлично подходят на роль приманки. Поддельная «бесплатная» десктопная версия популярного ассистента снижает уровень подозрительности: жертва думает, что устанавливает программу для повышения продуктивности, а не открывает дверь похитителю учетных данных.
Этот сценарий соответствует более широкому тренду в киберпреступности: злоумышленники все чаще встраивают вредоносное ПО в софт, который кажется полезным, актуальным или эксклюзивным. Установщики в стиле «Free Pro», «cracked» и «desktop mod» по-прежнему остаются распространенной приманкой, потому что одновременно играют на любопытстве и чувстве срочности.
Если вам нужен настоящий продукт, всегда начинайте с официального сайта Claude — claude.ai, а не со сторонних зеркал, перепостов или сборок для скачивания.
Что именно пытается украсть RevStealer
По словам исследователей безопасности, это вредоносное ПО предназначено для сбора широкого спектра чувствительных данных, включая:
- имена пользователей и пароли из браузеров
- cookies и сессионные токены
- данные менеджеров паролей
- настройки VPN и удаленного доступа
- данные мессенджеров
- скриншоты
- выбранные документы
- информацию, связанную с более чем 50 криптокошельками
Такой набор особенно опасен для пользователей криптовалюты, потому что компрометация редко начинается с утечки приватного ключа. Чаще атакующий сначала крадет браузерные сессии, данные расширений кошельков, логины облачных сервисов или материалы для восстановления доступа. После этого он может перейти к биржевым аккаунтам, торговым панелям, электронной почте и менеджерам паролей.
Полезной отправной точкой для понимания этой модели угроз является обзор вредоносного ПО от Microsoft, где объясняется, как современное вредоносное ПО часто нацелено на кражу данных, закрепление в системе и скрытность, а не на очевидное разрушение.
Почему криптокошельки — настолько ценный объект атаки
Пользователи криптовалюты часто концентрируют самые ценные действия на одном устройстве: один и тот же ноутбук может хранить логины от бирж, дашборды блокчейнов, расширения кошельков, резервные копии seed-фраз и мессенджеры, используемые для сделок или общения в сообществе. Такая концентрация делает компрометацию Windows особенно разрушительной.
Даже если приватные ключи не украдены напрямую, злоумышленники все равно могут использовать:
- Cookies и сессии браузера, чтобы захватить аккаунты без повторного ввода пароля.
- Сохраненные учетные данные, чтобы получить доступ к почте, облачным хранилищам и биржам.
- Данные менеджера паролей, которые могут открыть доступ к более широкому набору сервисов.
- Скриншоты и документы, где могут быть seed-фразы, API-ключи или сведения о портфеле.
Для держателей криптоактивов это причина относиться к безопасности конечного устройства так же серьезно, как и к безопасности блокчейна. Безопасность кошелька — это не только само приложение кошелька, но и среда, в которой оно используется.
RevStealer также пытается скрыться от аналитиков
Согласно исследованию, вредоносная программа проверяет объем памяти, количество ядер CPU, имя пользователя, имя хоста и графическое оборудование, чтобы понять, запущена ли она на реальной машине пользователя. Если она обнаруживает признаки отладки или виртуализации, то может остановить работу или снизить вредоносную активность.
Это важно, потому что помогает вредоносу избегать раннего обнаружения в песочницах и средах анализа. На практике это означает, что образец может выглядеть безобидным при проверке и полностью активироваться только на настоящем устройстве жертвы.
Это еще одна причина, почему поддельные установщики так эффективны: они не похожи на шумные всплески ransomware. Это тихие сборщики учетных данных, которые ждут, пока не накопят достаточно данных, чтобы быть полезными атакующему.
Урок для криптобезопасности: доверяйте источнику, а не обещанию
Обещание «бесплатного премиум»-приложения с ИИ почти всегда является ловушкой. В мире криптовалют то же предупреждение относится и к кошелькам, торговым ботам, дашбордам для airdrop и «особым» расширениям браузера. Если путь загрузки неофициальный, риск вполне реален.
Пользователям стоит воспринимать как красные флаги:
- загрузку не с официального сайта вендора
- заявления о «free Pro», «cracked» или «unlocked» софте
- установщики, распространяемые через случайные репозитории или форумы
- дополнительные модули, скрипты или неподписанные исполняемые файлы
- просьбы отключить средства безопасности во время установки
Для общей гигиены в области фишинга и социальной инженерии рекомендации CISA по фишингу и ее инициатива Secure Our World предлагают хороший практический чек-лист для обычных пользователей и команд.
Как пользователи криптовалюты могут снизить риск уже сейчас
Если вы используете Windows для любых операций, связанных с цифровыми активами, несколько привычек могут заметно снизить риск:
1. Используйте только официальные источники для AI- и кошелькового ПО
Скачивайте только с официального сайта или из проверенного магазина приложений. Избегайте зеркал, «portable»-сборок и ссылок из соцсетей.
2. Отделяйте криптоактивность от повседневного серфинга
Используйте отдельный профиль браузера или даже отдельное устройство для доступа к биржам, DeFi и управлению кошельками. Чем меньше расширений, тем меньше возможностей для кражи токенов.
3. Пересмотрите модель использования менеджера паролей
Менеджер паролей по-прежнему полезен, но его данные становятся крайне чувствительными, если устройство скомпрометировано. Защитите мастер-пароль, включите надежную MFA и обновляйте критически важные пароли только с чистого устройства, если подозреваете заражение.
4. Храните данные для восстановления офлайн
Seed-фразы, фрагменты восстановления и резервные заметки никогда не должны лежать в скриншотах, облачных заметках или папках на рабочем столе.
5. Относитесь к срочности с недоверием
Кампании с вредоносным ПО часто давят на чувство срочности: ограниченное предложение, ограниченная бета, ограниченный инвайт, ограниченная разблокировка. Это давление — часть атаки.
6. Используйте подпись с аппаратной защитой для значимых сумм
Если компрометация кошелька начинается на десктопе, хранение приватных ключей вне этой машины может не дать атакующему извлечь их напрямую.
Где здесь место аппаратному кошельку
Аппаратный кошелек не делает фишинг исчезнувшим риском, но меняет цену ошибки. Если ваш компьютер заражен похитителем данных вроде RevStealer, хранение приватных ключей офлайн может помешать браузерной компрометации превратиться в полную потерю активов.
Именно поэтому многие долгосрочные держатели и активные пользователи ончейн-сервисов предпочитают использовать аппаратный кошелек для более крупных сумм. Устройство вроде OneKey помогает изолировать приватные ключи от зараженного ПК и делает подтверждение транзакций более осознанным, что особенно важно, когда десктопной среде уже нельзя доверять.
Ключевая мысль проста: если ваш ноутбук — это место, где вы заходите в сервисы и торгуете, он не должен одновременно быть местом, где хранятся ваши самые чувствительные ключи.
Заключение
Кампания с поддельным Claude Desktop — наглядный пример того, как эволюционировали кражи в криптосреде. Злоумышленникам больше не нужно ломать блокчейны; им достаточно скомпрометировать конечные устройства, где пользователи входят в аккаунты, подписывают транзакции и хранят данные для восстановления доступа.
Для держателей криптовалют лучшая защита — многоуровневая: устанавливать ПО только из доверенных источников, сокращать поверхность браузерных рисков, хранить данные для восстановления офлайн и переносить серьезные суммы в аппаратно защищенное хранилище. В условиях угроз, где похитители данных могут нацеливаться сразу на десятки кошельков, такая дисциплина уже не опция, а необходимость.



