اپ دسکتاپ جعلی Claude کاربران رمزارز را هدف گرفت

یک اپ دسکتاپ با نام "Claude Opus 5 Free Desktop" که به‌صورت جعلی ارائه شده، به‌عنوان پوششی برای انتشار بدافزار RevStealer عمل می‌کند. این بدافزار قادر به سرقت اطلاعات مرورگر، داده‌های پیام‌رسان و بیش از 50 نوع کیف پول رمزارز است و هدف اصلی آن دسترسی به دارایی‌های دیجیتال کاربران است.

نحوه انتشار و عملکرد بدافزار RevStealer

محققان امنیتی Morphisec نشان می‌دهند که نسخه‌های اولیه RevStealer از طریق مخازن GitHub و سایت‌های مرتبط با تقلب در بازی‌ها پخش می‌شدند. نسخهٔ تازه و خطرناک‌تر به شکل یک اپ دسکتاپ جعلی عرضه شده که خود را محصول Anthropic معرفی می‌کند و وعدهٔ دسترسی رایگان به Claude را می‌دهد. این شگرد مهندسی اجتماعی کاربران را به نصب نرم‌افزار متقلب ترغیب می‌کند، سپس بدافزار اجرا و اقدام به جمع‌آوری اطلاعات می‌کند.

رابط کاربری جعلی اپ Claude که برای انتشار RevStealer استفاده شده

قابلیت‌های سرقت اطلاعات

  • جست‌وجو و استخراج پایگاه‌داده‌های مرورگر، کوکی‌ها و رمزهای ذخیره‌شده.
  • جمع‌آوری سوابق مدیران رمز عبور و فایل‌های مرتبط با کیف پول‌های رمزارز؛ بیش از 50 کیف پول هدف‌گذاری شده‌اند.
  • برداشت اطلاعات تنظیمات VPN و دسترسی از راه دور، داده‌های پیام‌رسان، اسکرین‌شات‌ها و اسناد منتخب.
  • رمزگشایی و ذخیرهٔ payload با نام‌های تصادفی و اجرای مخفیانهٔ آن برای جلوگیری از شناسایی.

مکانیسم تشخیص محیط تحلیل و جلوگیری از شناسایی

قبل از فعال شدن کامل، بدافزار RevStealer مشخصات سیستم را بررسی می‌کند: مقدار حافظهٔ در دسترس، تعداد هسته‌های پردازنده، نام میزبان، نام کاربری و مشخصات کارت گرافیک. همچنین وجود تأخیرهای متداول در ابزارهای اشکال‌زدایی را رصد می‌کند. اگر شواهدی از اجرای در محیط‌های تحلیل یا ماشین‌های مجازی دیده شود، بدافزار فعالیت خود را متوقف می‌کند تا از شناسایی جلوگیری شود.

نمونه فنیِ بررسی مشخصات سیستم توسط بدافزار برای تشخیص محیط حقیقی

ارتباط با OkoBot و تهدیدهای مشابه

هم‌زمان با کشف RevStealer، شرکت Kaspersky چارچوب دیگری به‌نام OkoBot را شناسایی کرده که اهداف مشابهی دارد؛ از جمله استخراج فایل‌های کیف پول، تزریق افزونهٔ مخرب و ضبط پنجره‌های اپلیکیشن‌های کیف پول. علاوه بر این، ابزارهایی مانند «Crypto Clipper» نیز پیش‌تر شناسایی شده‌اند که از روش‌های مختلف انتشار مانند درایوهای USB سوءاستفاده می‌کنند (Microsoft Security).

هشدارهای امنیتی مربوط به بدافزارهای هدف‌گیر رمزارز

راهنمای فوری برای محافظت

  • نصب از منابع رسمی: تنها از وب‌سایت‌های رسمی تولیدکننده یا فروشگاه‌های معتبر نرم‌افزار دانلود کنید؛ از بسته‌ها و نسخه‌هایی که در مخازن ناشناس یا سایت‌های تقلب منتشر می‌شوند خودداری کنید.
  • انتقال کیف پول‌های حساس به کیف پول‌های سخت‌افزاری: کلیدهای خصوصی را در دستگاه‌های آفلاین نگهداری کنید و عبارات بازیابی را به‌صورت امن پشتیبان‌گیری نمایید.
  • به‌روزرسانی و اسکن منظم: سیستم‌عامل و نرم‌افزار آنتی‌ویروس را به‌روز نگه دارید و اسکن‌های دوره‌ای انجام دهید.
  • استفاده از مدیر رمز عبور و MFA: از مدیر رمز عبور معتبر استفاده کنید و احراز هویت دو مرحله‌ای را برای حساب‌های حساس فعال کنید.
  • اقدامات در صورت مشکوک شدن: دستگاه را آفلاین کنید، برنامهٔ مورد نظر را حذف و لاگ‌ها، افزونه‌ها و تغییرات اخیر را بررسی کنید؛ در صورت نیاز با تیم امنیتی یا پشتیبانی پلتفرم کیف پول تماس بگیرید.

جمع‌بندی و توصیه‌های عملی

تهدیدهایی که از مهندسی اجتماعی و جعل هویت استفاده می‌کنند همچنان فعال خواهند بود. محافظت از دارایی‌های دیجیتال به اقدام‌های مشخص و عملی نیاز دارد: نصب از منابع معتبر، استفاده از کیف پول‌های سخت‌افزاری برای مبالغ مهم، به‌کارگیری ابزارهای امنیتی قابل اعتماد و هوشیاری در مواجهه با اپ‌ها و لینک‌های ناشناس. با رعایت این نکات می‌توان خطر سرقت توسط بدافزار RevStealer و نمونه‌های مشابه را به‌طور چشمگیری کاهش داد.