网络安全风险

仿冒Claude桌面应用散布RevStealer恶意软件,针对超过五十种加密货币钱包

根据crypto.news的报道,一项利用人工智能桌面应用篡改版本的恶意软件活动已被部署并主要针对Windows系统。该欺诈性软件会散布RevStealer恶意软件,旨在搜集敏感的认证凭据、浏览器账户信息以及数字资产钱包文件。网络安全研究人员指出,该恶意攻击行动尚未获得官方确认,但相关代码采用了复杂的对抗规避策略,针对超过五十种不同的加密货币存储方案,同时不会在设备上建立持久驻留。

代表恶意软件威胁情报分析的抽象网络安全数字网络背景。
图片: crypto.news

恶意分发手段与应用程序冒充

来自crypto.news的最新网络安全报道凸显了一个日益增长的趋势,即恶意威胁行为者将危险的信息窃取有效载荷打包在高度模仿合法生产力和人工智能工具的软件安装程序中。在此特定场景中,分析人员发现在线代码库中分发了一个经过木马化的Electron应用程序,该程序虚假地将自己包装为高级人工智能模型的免费桌面界面。下载此未验证软件包的受害者通常期望获得一个功能齐全的工作空间实用程序,却完全没有意识到后台安装程序正在执行未经授权的脚本并准备隐藏的系统组件。

在这些托管位置分发初始压缩包时,其体积达到了相当大的规模,其中包含一组复杂的编译JavaScript和本地模块,旨在欺骗普通用户和初步的自动化安全过滤器。该欺诈程序没有启动表明正常运行的标准图形用户界面,而是故意隐藏可见窗口,同时启动秘密的后台操作。这种复杂的方法使用户在底层加载程序执行其主要的准备任务时无法注意到任何即时的故障,从而为受感染机器上的后续数据搜集例程奠定了基础。

复杂反分析机制与环境验证

分析该有效载荷的安全研究人员记录了内置于恶意软件加载程序中的大量保护性检查,旨在检测和挫败安全分析环境。在释放其加密核心之前,该程序会评估物理内存分配、活动处理器核心数以及显卡签名,以确保它是在真正的受害者工作站上运行,而不是安全分析人员使用的沙盒或虚拟机。此外,该软件还会主动扫描系统语言配置,如果遇到针对特定区域语言配置的设置,则会立即终止执行,这展示了一种高度针对性的作战方法。

额外的防御层涉及严格的计时测试和人机验证挑战窗口,旨在破坏缺乏人类交互能力的自动化沙盒执行框架。如果这些全面的诊断评估中有任何一项失败,加载程序将拒绝解密或公开主要的有效载荷,从而有效地保护潜在的威胁基础设施免受自动化检查工具的检查。这种严格的反分析工程确保安全实验室在遇到孤立或拦截的下载尝试时只能获得极少的切实可用的取证证据,从而使防御性情报收集工作变得复杂。

目标资产提取与凭据搜集范围

一旦环境验证检查顺利通过,解密后的本地代买将对本地操作系统进行全面搜索,以搜集高价值的认证数据和财务凭据。搜集例程系统性地针对Windows凭据管理器、众多成熟的密码管理应用程序、网络浏览器会话Cookie以及五十多个不同的加密货币钱包目录。通过搜集浏览器会话Cookie以及核心密钥数据库,该软件获得了绕过标准多因素认证机制的能力,从而允许远程操作员在无需二次验证码的情况下劫持活跃的用户账户。

除了金融钱包和登录凭据外,信息搜集框架还会提取虚拟专用网络配置、远程访问凭据、系统剪贴板内容、消息应用程序数据库以及特定的本地文档。每一个搜集到的项目都会经过精心整理、压缩和加密,形成结构化的类型记录,然后传输到外部命令和控制基础设施。这种全面的扫荡确保攻击者能够从每一次成功的入侵中获取最大的价值,使受害者面临巨大的经济损失和二次身份欺诈的风险。

基础设施韧性与临时执行架构

此次恶意软件活动的一个鲜明特征是它依赖于临时执行,而不是在受损设备上建立长期据点的传统持久化机制。与安装计划任务或系统注册表自启动项的传统威胁不同,该软件在从操作系统中立即自我清除之前,只执行单次集中的数据搜集和传输。这种自我删除策略显着减少了事件响应人员可用的取证足迹,因为违规二进制文件在完成其恶意任务后不久就会消失。

为了保持对抗服务器关停的运营连续性,该恶意软件包含具有韧性的后备机制,能够直接从部署在Polygon等公共区块链网络上的智能合约中解析备用的命令和控制服务器地址。这种去中心化的恢复方法允许威胁操作员动态更新其路由基础设施,而无需重新构建或重新分发新的可执行二进制文件。因此,传统的域名阻止安全措施通常被证明不足以中和利用基于区块链的基础设施故障转移的活跃活动。

结论与受影响实体的防御指令

总之,这份独立的情报报告详细介绍了一场复杂的网络威胁活动,其中涉及冒充Claude桌面应用程序散布RevStealer恶意软件,旨在针对Windows用户和加密货币资产持有者。根据crypto.news的报道,这些调查结果尚未获得Anthropic或独立执法部门的官方确认,但它们凸显了与未验证软件下载相关的严重运营风险。受影响的用户群体包括个人加密货币投资者、远程工作者以及在Windows操作系统上运行未验证安装包的桌面应用程序用户。

展望未来,现在的变化是对终端警惕性的提高以及在执行前对软件二进制文件进行严格验证的要求。所有参与者当前所需的即时行动是审查活动的桌面应用程序,确保所有关键数字资产都存储在安全的硬件钱包环境中,并避免从不受信任的代码库中下载非官方工具或修改版。

Cexvia 易鉴结论

对已报告恶意软件事件的评估与即时防护措施

此次报道的恶意软件部署使用了一个伪装成流行生产力工具的欺诈性安装程序,旨在破坏Windows操作系统的安全。该软件的目标涵盖超过五十种加密货币钱包、浏览器会话数据以及密码管理数据库。安全分析人士指出,这些调查结果尚未获得官方确认,这也凸显了整个数字资产生态系统中下载未验证应用程序所带来的持续风险。

风险含义
高级逃逸技术和反分析检查的使用给自动化终端检测系统带来了重大挑战。由于该软件在传输加密数据包后会立即自行清除,受影响的用户可能会在未收到标准持续性威胁警报的情况下遭遇资产的快速妥协。
用户行动
与桌面应用程序进行交互的用户必须验证开发者签名,并仅通过官方分发渠道获取软件。怀疑自身暴露风险的个人应立即将数字资产转移至安全的硬件钱包,并撤销现有的浏览器权限。
Unspecified Law Enforcement