Umjesto AI alata, korisnici preuzimaju malver koji krade lozinke, podatke iz preglednika, kripto novčanike i druge osjetljive podatke.
Napadači potencijalne žrtve preko GitHub repozitorijuma i sajtova sa modifikacijama za igre navode da preuzmu aplikaciju koja se predstavlja kao Claude Opus 5 za desktop računare. Jedan od repozitorijuma koji su istraživači otkrili nudio je ZIP fajl veličine oko 101 MB pod nazivom ClaudeOpus5-desktop.zip.
Kada korisnik pokrene lažnu aplikaciju, ona u pozadini instalira RevStealer. Malver pokušava da izbjegne bezbjednosne alate i analizu, kao i da dio sistema u kojem se izvršava doda među izuzetke Microsoft Defendera.
RevStealer je napravljen prvenstveno za krađu podataka iz internet preglednika. Među njegovim metama su ekstenzije za kripto novčanike MetaMask, Phantom i Coinbase Wallet, kao i menadžeri lozinki Bitwarden, 1Password i LastPass.
Malver traži i podatke sačuvane u Windows Credential Manageru, više od 50 kripto novčanika, VPN i FTP kredencijale, podatke aplikacija za daljinski pristup i komunikaciju, sadržaj clipboarda, snimke ekrana i određene dokumente.
Ukradene podatke RevStealer šifruje i šalje napadačima preko HTTPS-a. Podaci se šalju u manjim grupama, umjesto da se prethodno čuvaju u jednoj velikoj arhivi na zaraženom računaru, čime malver ostavlja manje tragova na sistemu.
RevStealer ima i rezervni način komunikacije sa napadačima. Ako njegov primarni komandno-kontrolni server prestane da bude dostupan, RevStealer može da dobije adresu alternativnog servera preko Polygon mreže. Napadači tako mogu da mijenjaju infrastrukturu bez pravljenja nove verzije malvera.
Istraživači upozoravaju da kampanja još jednom pokazuje rizik preuzimanja nezvaničnih aplikacija koje obećavaju besplatan pristup komercijalnim AI servisima.
Bonus video
Saznajte sve o najvažnijim vijestima i događajima, pridružite se našoj Viber zajednici ili čitajte na Google News.