Claude Opus 5 جعلی؛ بدافزار RevStealer رمزهای عبور را سرقت میکند
اپلیکیشن جعلی Claude Opus 5 در GitHub بدافزار RevStealer را منتشر میکند؛ بدافزاری که رمزهای عبور، اطلاعات کیف پول رمزارزی و دادههای حساس کاربران را سرقت میکند.
یک مخزن مخرب در GitHub با جعل هویت شرکت Anthropic و وعده دسترسی رایگان به مدل «Claude Opus 5»، کاربران را به دانلود فایل آلوده هدایت میکند. به گفته شرکت امنیت سایبری Morphisec، این فایل حاوی بدافزار سرقت اطلاعات RevStealer است که با هدف سرقت رمزهای عبور، اطلاعات کیف پولهای رمزارزی، اطلاعات ورود به حسابها و سایر دادههای حساس کاربران ویندوز طراحی شده است.
مهاجمان در این کمپین از مهندسی اجتماعی استفاده میکنند تا قربانیان را به سمت مخازن GitHub و وبسایتهایی با ظاهر قانونی، از جمله صفحات مرتبط با تقلب و Cheat بازیها، هدایت کنند.
اپلیکیشن جعلی Claude Opus 5 چگونه قربانیان را فریب میدهد؟
مخزن مخرب با نام Claude-Opus-5-Free-Desktop ایجاد شده و با استفاده از برند Claude Opus 5 تلاش میکند کاملاً شبیه یک پروژه معتبر به نظر برسد.
در صفحه README این مخزن، تصاویر نرمافزار و نمودارهای مقایسه مدلها نمایش داده شده و فایلی با نام ClaudeOpus5-desktop.zip برای دانلود ارائه میشود. حجم این فایل حدود ۱۰۱ مگابایت اعلام شده است.
اما اجرای فایل هیچ پنجرهای را روی سیستم نمایش نمیدهد. در عوض، بدافزار در پسزمینه مجموعهای از بررسیها را انجام داده و سپس محموله اصلی RevStealer را اجرا میکند.
RevStealer پیش از سرقت اطلاعات، سیستم قربانی را بررسی میکند
پس از اجرا، بدافزار مشخصات مختلف سیستم از جمله میزان حافظه، تعداد هستههای پردازنده، نام کامپیوتر، نام کاربری و سختافزار گرافیکی را بررسی میکند.
این اطلاعات برای تشخیص سیستمهای آزمایشی، ماشینهای مجازی و محیطهای تحلیل بدافزار مورد استفاده قرار میگیرند.
بدافزار همچنین تلاش میکند پوشه AppData کاربر را به فهرست استثناهای Windows Defender اضافه کند تا شناسایی فعالیتهای مخرب برای ابزار امنیتی دشوارتر شود.
در ادامه، فایل داخلی رمزگشایی شده و RevStealer بهصورت مخفیانه در پسزمینه اجرا میشود.
RevStealer چگونه ردپای خود را پاک میکند؟
Morphisec میگوید RevStealer برای فعالیت مخفیانه طراحی شده و از چندین تکنیک پیشرفته برای کاهش احتمال شناسایی استفاده میکند.
این بدافزار:
- APIهای ویندوز را بدون استفاده از جدول Import معمولی شناسایی میکند.
- تنظیمات خود را تا زمان نیاز بهصورت رمزگذاریشده نگه میدارد.
- با استفاده از System Callهای غیرمستقیم تلاش میکند از Hookهای سطح User Mode عبور کند.
- اطلاعات سرقتشده را مستقیماً به سرور مهاجم ارسال میکند و بهجای ایجاد یک فایل آرشیو روی دیسک، دادهها را بهصورت مستقیم منتقل میکند.
- پس از پایان فعالیت، خود را از سیستم حذف میکند.
حتی زیرساخت ارتباطی بدافزار نیز بهگونهای طراحی شده که در برابر از کار افتادن سرور اصلی انعطافپذیر باشد. در صورت در دسترس نبودن سرور اصلی، RevStealer میتواند آدرس جایگزین را از یک Smart Contract روی بلاکچین Polygon دریافت کند. این قابلیت به مهاجم اجازه میدهد زیرساخت فرماندهی و کنترل خود را بدون نیاز به ساخت مجدد بدافزار تغییر دهد.
چه اطلاعاتی توسط بدافزار سرقت میشود؟
RevStealer طیف گستردهای از اطلاعات حساس را هدف قرار میدهد. از جمله مهمترین دادههای مورد سرقت میتوان به موارد زیر اشاره کرد:
- اطلاعات ورود و رمزهای عبور ذخیرهشده در مرورگرها
- دادههای مربوط به افزونههای مرورگر
- اطلاعات موجود در Windows Credential Manager
- فایلهای بیش از ۱۲ نرمافزار مدیریت رمز عبور
- فایلهای مرتبط با بیش از ۵۰ اپلیکیشن کیف پول رمزارزی
- اطلاعات ورود به VPN
- اطلاعات سرویسهای Remote Access
- دادههای اپلیکیشنهای پیامرسان
- حسابهای مربوط به لانچرهای بازی
- پروفایلهای OBS
- محتوای Clipboard
- اسکرینشات از صفحه کاربر
- برخی اسناد و فایلهای موجود روی سیستم
یکی از قربانیان این کمپین در انجمنی که در گزارش Morphisec به آن اشاره شده، اعلام کرده است که مدت کوتاهی پس از اجرای فایل جعلی، حسابهای Microsoft و EA او مورد سوءاستفاده قرار گرفتهاند.
بدافزار جعلی Claude Opus 5 چگونه از آنتیویروس فرار میکند؟
یکی از نکات قابل توجه در این حمله، نرخ پایین شناسایی فایل مخرب توسط ابزارهای امنیتی است. بر اساس تصویری که در گزارش منتشر شده، در زمان بررسی فایل، تنها یک مورد از ۶۶ موتور آنتیویروس آن را شناسایی کرده بود.
RevStealer پیش از آغاز سرقت اطلاعات، حدود ۱۰ بررسی مجزا برای شناسایی ماشینهای مجازی، Sandboxها و ابزارهای تحلیل امنیتی انجام میدهد.
این بررسیها مواردی مانند موارد زیر را دربرمیگیرند:
- پردازشهای در حال اجرا
- ابزارهای تحلیل و دیباگ
- مشخصات CPU و حافظه
- سختافزار گرافیکی
- هویت سیستم
- مدت زمان روشن بودن سیستم
هر بررسی امتیازی مخفی به سیستم اختصاص میدهد. اگر امتیاز از حد مشخصی عبور کند، بدافزار چند ثانیه منتظر میماند و سپس فعالیت خود را متوقف میکند.
بررسی منطقهای برای جلوگیری از تحلیل بدافزار
RevStealer یک بررسی منطقهای نیز انجام میدهد. اگر زبان سیستم روی زبان روسی، اوکراینی یا برخی زبانهای کشورهای آسیای مرکزی تنظیم شده باشد، بدافزار میتواند بدون ادامه مراحل بعدی، اجرای خود را متوقف کند.
در شرایط مشخصی نیز RevStealer یک پنجره جعلی تأیید هویت نمایش میدهد که در آن یک کد تصادفی ارائه میشود. وارد کردن پاسخ اشتباه یا بستن این پنجره باعث توقف اجرای بدافزار خواهد شد.
این تکنیکها نشان میدهند که مهاجمان تلاش کردهاند RevStealer را در محیطهای تحلیل امنیتی و آزمایشگاههای بدافزار تا حد امکان غیرفعال نگه دارند.
محافظت از اطلاعات Chrome و Edge در برابر RevStealer
RevStealer حتی تلاش میکند سازوکارهای امنیتی جدیدتر مرورگرهای Chrome و Edge را نیز دور بزند.
برای مرورگرهایی که از App-Bound Encryption استفاده میکنند، بدافزار مرورگر را تحت کنترل Debugger اجرا کرده و یک Hardware Breakpoint ایجاد میکند تا در زمان قرار گرفتن کلید App-Bound در حافظه، آن را استخراج کند.
این قابلیت به مهاجم اجازه میدهد شانس بیشتری برای دسترسی به اطلاعات محافظتشده مرورگر داشته باشد.
RevStealer قابلیت اجرای دستورات از راه دور را هم دارد
پس از پایان مرحله جمعآوری اطلاعات، بدافزار میتواند از سرور مهاجم یک فهرست وظایف دریافت کند.
از جمله قابلیتهای تأییدشده RevStealer میتوان به دانلود و اجرای فایلهای جدید و اجرای دستورات خط فرمان ارسالشده توسط مهاجم اشاره کرد.
در برخی سناریوها، مهاجم میتواند درخواست اجرای عملیات با سطح دسترسی بالاتر در ویندوز را نیز ارسال کند که ممکن است باعث نمایش پنجره UAC شود؛ با این حال، RevStealer بهطور مستقیم قابلیت دور زدن UAC را ندارد.
GitHub به ابزار جدیدی برای توزیع بدافزار تبدیل شده است
کارشناسان Morphisec هشدار میدهند که مهاجمان دائماً نام فایلها، روشهای فریب، Hashها و زیرساختهای خود را تغییر میدهند تا از شناسایی بر اساس شاخصهای شناختهشده فرار کنند.
در این حمله، جعل هویت یک شرکت هوش مصنوعی و ارائه نسخه رایگان یک مدل محبوب، بهعنوان طعمه مورد استفاده قرار گرفته است. این روش میتواند در آینده با نام شرکتها، محصولات و مدلهای هوش مصنوعی دیگر تکرار شود.
به همین دلیل، صرفاً اتکا به شناسایی Hash یا دامنههای مخرب برای مقابله با چنین حملاتی کافی نیست. سازمانها باید روی جلوگیری از اجرای زنجیرههای مخرب، کنترل دانلود نرمافزار و آموزش کاربران تمرکز کنند.
جمعبندی
کمپین انتشار Claude Opus 5 جعلی نمونهای از ترکیب مهندسی اجتماعی، جعل برند و بدافزار سرقت اطلاعات است. مهاجمان با ایجاد یک مخزن GitHub ظاهراً معتبر، کاربران را به دانلود نرمافزاری هدایت میکنند که در واقع حاوی RevStealer است.
این بدافزار میتواند طیف گستردهای از اطلاعات حساس، از رمزهای عبور و اطلاعات حسابها گرفته تا دادههای کیف پولهای رمزارزی، VPN و فایلهای شخصی را سرقت کند و سپس برای کاهش احتمال شناسایی، ردپای خود را پاک کند.
بنابراین کاربران باید از دانلود نسخههای غیررسمی نرمافزارها و مدلهای هوش مصنوعی از مخازن ناشناس خودداری کرده و پیش از اجرای فایلهای دانلودشده، اعتبار منبع و امضای دیجیتال آنها را بررسی کنند.