کد خبر: ۸۸۶

Claude Opus 5 جعلی؛ بدافزار RevStealer رمزهای عبور را سرقت می‌کند

اپلیکیشن جعلی Claude Opus 5 در GitHub بدافزار RevStealer را منتشر می‌کند؛ بدافزاری که رمزهای عبور، اطلاعات کیف پول رمزارزی و داده‌های حساس کاربران را سرقت می‌کند.

اپلیکیشن جعلی Claude Opus 5 در GitHub بدافزار RevStealer را منتشر می‌کند؛ بدافزاری که رمزهای عبور، اطلاعات کیف پول رمزارزی و داده‌های حساس کاربران را سرقت می‌کند.

یک مخزن مخرب در GitHub با جعل هویت شرکت Anthropic و وعده دسترسی رایگان به مدل «Claude Opus 5»، کاربران را به دانلود فایل آلوده هدایت می‌کند. به گفته شرکت امنیت سایبری Morphisec، این فایل حاوی بدافزار سرقت اطلاعات RevStealer است که با هدف سرقت رمزهای عبور، اطلاعات کیف پول‌های رمزارزی، اطلاعات ورود به حساب‌ها و سایر داده‌های حساس کاربران ویندوز طراحی شده است.

مهاجمان در این کمپین از مهندسی اجتماعی استفاده می‌کنند تا قربانیان را به سمت مخازن GitHub و وب‌سایت‌هایی با ظاهر قانونی، از جمله صفحات مرتبط با تقلب و Cheat بازی‌ها، هدایت کنند.

اپلیکیشن جعلی Claude Opus 5 چگونه قربانیان را فریب می‌دهد؟

مخزن مخرب با نام Claude-Opus-5-Free-Desktop ایجاد شده و با استفاده از برند Claude Opus 5 تلاش می‌کند کاملاً شبیه یک پروژه معتبر به نظر برسد.

در صفحه README این مخزن، تصاویر نرم‌افزار و نمودارهای مقایسه مدل‌ها نمایش داده شده و فایلی با نام ClaudeOpus5-desktop.zip برای دانلود ارائه می‌شود. حجم این فایل حدود ۱۰۱ مگابایت اعلام شده است.

اما اجرای فایل هیچ پنجره‌ای را روی سیستم نمایش نمی‌دهد. در عوض، بدافزار در پس‌زمینه مجموعه‌ای از بررسی‌ها را انجام داده و سپس محموله اصلی RevStealer را اجرا می‌کند.

RevStealer پیش از سرقت اطلاعات، سیستم قربانی را بررسی می‌کند

پس از اجرا، بدافزار مشخصات مختلف سیستم از جمله میزان حافظه، تعداد هسته‌های پردازنده، نام کامپیوتر، نام کاربری و سخت‌افزار گرافیکی را بررسی می‌کند.

این اطلاعات برای تشخیص سیستم‌های آزمایشی، ماشین‌های مجازی و محیط‌های تحلیل بدافزار مورد استفاده قرار می‌گیرند.

بدافزار همچنین تلاش می‌کند پوشه AppData کاربر را به فهرست استثناهای Windows Defender اضافه کند تا شناسایی فعالیت‌های مخرب برای ابزار امنیتی دشوارتر شود.

در ادامه، فایل داخلی رمزگشایی شده و RevStealer به‌صورت مخفیانه در پس‌زمینه اجرا می‌شود.

RevStealer چگونه ردپای خود را پاک می‌کند؟

Morphisec می‌گوید RevStealer برای فعالیت مخفیانه طراحی شده و از چندین تکنیک پیشرفته برای کاهش احتمال شناسایی استفاده می‌کند.

این بدافزار:

  • APIهای ویندوز را بدون استفاده از جدول Import معمولی شناسایی می‌کند.
  • تنظیمات خود را تا زمان نیاز به‌صورت رمزگذاری‌شده نگه می‌دارد.
  • با استفاده از System Callهای غیرمستقیم تلاش می‌کند از Hookهای سطح User Mode عبور کند.
  • اطلاعات سرقت‌شده را مستقیماً به سرور مهاجم ارسال می‌کند و به‌جای ایجاد یک فایل آرشیو روی دیسک، داده‌ها را به‌صورت مستقیم منتقل می‌کند.
  • پس از پایان فعالیت، خود را از سیستم حذف می‌کند.

حتی زیرساخت ارتباطی بدافزار نیز به‌گونه‌ای طراحی شده که در برابر از کار افتادن سرور اصلی انعطاف‌پذیر باشد. در صورت در دسترس نبودن سرور اصلی، RevStealer می‌تواند آدرس جایگزین را از یک Smart Contract روی بلاک‌چین Polygon دریافت کند. این قابلیت به مهاجم اجازه می‌دهد زیرساخت فرماندهی و کنترل خود را بدون نیاز به ساخت مجدد بدافزار تغییر دهد.

چه اطلاعاتی توسط بدافزار سرقت می‌شود؟

RevStealer طیف گسترده‌ای از اطلاعات حساس را هدف قرار می‌دهد. از جمله مهم‌ترین داده‌های مورد سرقت می‌توان به موارد زیر اشاره کرد:

  • اطلاعات ورود و رمزهای عبور ذخیره‌شده در مرورگرها
  • داده‌های مربوط به افزونه‌های مرورگر
  • اطلاعات موجود در Windows Credential Manager
  • فایل‌های بیش از ۱۲ نرم‌افزار مدیریت رمز عبور
  • فایل‌های مرتبط با بیش از ۵۰ اپلیکیشن کیف پول رمزارزی
  • اطلاعات ورود به VPN
  • اطلاعات سرویس‌های Remote Access
  • داده‌های اپلیکیشن‌های پیام‌رسان
  • حساب‌های مربوط به لانچرهای بازی
  • پروفایل‌های OBS
  • محتوای Clipboard
  • اسکرین‌شات از صفحه کاربر
  • برخی اسناد و فایل‌های موجود روی سیستم

یکی از قربانیان این کمپین در انجمنی که در گزارش Morphisec به آن اشاره شده، اعلام کرده است که مدت کوتاهی پس از اجرای فایل جعلی، حساب‌های Microsoft و EA او مورد سوءاستفاده قرار گرفته‌اند.

بدافزار جعلی Claude Opus 5 چگونه از آنتی‌ویروس فرار می‌کند؟

یکی از نکات قابل توجه در این حمله، نرخ پایین شناسایی فایل مخرب توسط ابزارهای امنیتی است. بر اساس تصویری که در گزارش منتشر شده، در زمان بررسی فایل، تنها یک مورد از ۶۶ موتور آنتی‌ویروس آن را شناسایی کرده بود.

RevStealer پیش از آغاز سرقت اطلاعات، حدود ۱۰ بررسی مجزا برای شناسایی ماشین‌های مجازی، Sandboxها و ابزارهای تحلیل امنیتی انجام می‌دهد.

این بررسی‌ها مواردی مانند موارد زیر را دربرمی‌گیرند:

  • پردازش‌های در حال اجرا
  • ابزارهای تحلیل و دیباگ
  • مشخصات CPU و حافظه
  • سخت‌افزار گرافیکی
  • هویت سیستم
  • مدت زمان روشن بودن سیستم

هر بررسی امتیازی مخفی به سیستم اختصاص می‌دهد. اگر امتیاز از حد مشخصی عبور کند، بدافزار چند ثانیه منتظر می‌ماند و سپس فعالیت خود را متوقف می‌کند.

بررسی منطقه‌ای برای جلوگیری از تحلیل بدافزار

RevStealer یک بررسی منطقه‌ای نیز انجام می‌دهد. اگر زبان سیستم روی زبان روسی، اوکراینی یا برخی زبان‌های کشورهای آسیای مرکزی تنظیم شده باشد، بدافزار می‌تواند بدون ادامه مراحل بعدی، اجرای خود را متوقف کند.

در شرایط مشخصی نیز RevStealer یک پنجره جعلی تأیید هویت نمایش می‌دهد که در آن یک کد تصادفی ارائه می‌شود. وارد کردن پاسخ اشتباه یا بستن این پنجره باعث توقف اجرای بدافزار خواهد شد.

این تکنیک‌ها نشان می‌دهند که مهاجمان تلاش کرده‌اند RevStealer را در محیط‌های تحلیل امنیتی و آزمایشگاه‌های بدافزار تا حد امکان غیرفعال نگه دارند.

محافظت از اطلاعات Chrome و Edge در برابر RevStealer

RevStealer حتی تلاش می‌کند سازوکارهای امنیتی جدیدتر مرورگرهای Chrome و Edge را نیز دور بزند.

برای مرورگرهایی که از App-Bound Encryption استفاده می‌کنند، بدافزار مرورگر را تحت کنترل Debugger اجرا کرده و یک Hardware Breakpoint ایجاد می‌کند تا در زمان قرار گرفتن کلید App-Bound در حافظه، آن را استخراج کند.

این قابلیت به مهاجم اجازه می‌دهد شانس بیشتری برای دسترسی به اطلاعات محافظت‌شده مرورگر داشته باشد.

RevStealer قابلیت اجرای دستورات از راه دور را هم دارد

پس از پایان مرحله جمع‌آوری اطلاعات، بدافزار می‌تواند از سرور مهاجم یک فهرست وظایف دریافت کند.

از جمله قابلیت‌های تأییدشده RevStealer می‌توان به دانلود و اجرای فایل‌های جدید و اجرای دستورات خط فرمان ارسال‌شده توسط مهاجم اشاره کرد.

در برخی سناریوها، مهاجم می‌تواند درخواست اجرای عملیات با سطح دسترسی بالاتر در ویندوز را نیز ارسال کند که ممکن است باعث نمایش پنجره UAC شود؛ با این حال، RevStealer به‌طور مستقیم قابلیت دور زدن UAC را ندارد.

GitHub به ابزار جدیدی برای توزیع بدافزار تبدیل شده است

کارشناسان Morphisec هشدار می‌دهند که مهاجمان دائماً نام فایل‌ها، روش‌های فریب، Hashها و زیرساخت‌های خود را تغییر می‌دهند تا از شناسایی بر اساس شاخص‌های شناخته‌شده فرار کنند.

در این حمله، جعل هویت یک شرکت هوش مصنوعی و ارائه نسخه رایگان یک مدل محبوب، به‌عنوان طعمه مورد استفاده قرار گرفته است. این روش می‌تواند در آینده با نام شرکت‌ها، محصولات و مدل‌های هوش مصنوعی دیگر تکرار شود.

به همین دلیل، صرفاً اتکا به شناسایی Hash یا دامنه‌های مخرب برای مقابله با چنین حملاتی کافی نیست. سازمان‌ها باید روی جلوگیری از اجرای زنجیره‌های مخرب، کنترل دانلود نرم‌افزار و آموزش کاربران تمرکز کنند.

جمع‌بندی

کمپین انتشار Claude Opus 5 جعلی نمونه‌ای از ترکیب مهندسی اجتماعی، جعل برند و بدافزار سرقت اطلاعات است. مهاجمان با ایجاد یک مخزن GitHub ظاهراً معتبر، کاربران را به دانلود نرم‌افزاری هدایت می‌کنند که در واقع حاوی RevStealer است.

این بدافزار می‌تواند طیف گسترده‌ای از اطلاعات حساس، از رمزهای عبور و اطلاعات حساب‌ها گرفته تا داده‌های کیف پول‌های رمزارزی، VPN و فایل‌های شخصی را سرقت کند و سپس برای کاهش احتمال شناسایی، ردپای خود را پاک کند.

بنابراین کاربران باید از دانلود نسخه‌های غیررسمی نرم‌افزارها و مدل‌های هوش مصنوعی از مخازن ناشناس خودداری کرده و پیش از اجرای فایل‌های دانلودشده، اعتبار منبع و امضای دیجیتال آن‌ها را بررسی کنند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث