Злоумышленники начали распространять опасный троян RevStealer через поддельное десктопное приложение Claude — популярного ИИ-ассистента от компании Anthropic. Вредоносная программа нацелена на кражу криптовалюты, паролей и данных браузеров пользователей Windows.

Как работает схема распространения

Согласно исследованию компании по кибербезопасности Morphisec, опубликованному 1 сентября 2026 года, RevStealer ранее распространялся через GitHub-репозитории и сайты с читами для игр. Однако наиболее опасной находкой стал проект под названием «Claude Opus 5 Free Desktop», который выдаёт себя за официальное приложение Anthropic и обещает бесплатный доступ к Claude.

Вредонос спроектирован таким образом, чтобы оставлять минимум следов в системе. После установки он проверяет, запущен ли он на реальном устройстве пользователя или в среде анализа вредоносного ПО. Программа анализирует объём доступной памяти, количество ядер процессора, имя хоста, имя пользователя и характеристики графического оборудования. Также она отслеживает задержки отладки, типичные для специализированных песочниц.

Если RevStealer обнаруживает признаки аналитической среды, он прекращает работу и не переходит к следующим стадиям заражения. В противном случае полезная нагрузка расшифровывается, сохраняется под случайным именем и скрытно запускается.

Что крадёт RevStealer

После успешного запуска троян начинает сканировать систему на предмет ценных данных. Исследователи из Morphisec выявили следующие цели вредоноса:

  • Данные более 50 различных криптовалютных кошельков
  • Базы данных браузеров с историей посещений
  • Файлы cookie и сохранённые сеансы
  • Записи менеджеров паролей
  • Настройки VPN и программ удалённого доступа
  • Данные мессенджеров
  • Скриншоты
  • Выборочные документы

Особую опасность представляет способность вредоноса работать с десятками популярных криптокошельков. После кражи seed-фраз или файлов ключей злоумышленники получают полный доступ к средствам жертвы.

Контекст угрозы

Публикация отчёта Morphisec последовала за обнаружением российской компанией «Лаборатория Касперского» новой вредоносной платформы OkoBot, также нацеленной на криптоинвесторов. OkoBot способен извлекать файлы крипто-кошельков, данные браузеров и учётных записей, внедрять вредоносные расширения и захватывать окна приложений кошельков для кражи активов.

Ранее Microsoft предупреждала пользователей о распространении вредоноса «Crypto Clipper» через USB-накопители, который подменяет адреса криптокошельков в буфере обмена.

Что это значит для российских инвесторов

Для пользователей из России угроза RevStealer особенно актуальна, поскольку многие используют десктопные кошельки для хранения криптовалюты из-за ограниченного доступа к зарубежным биржам. Рекомендуется никогда не загружать приложения из неофициальных источников — Claude не имеет официальной десктопной версии.

Если вы храните криптовалюту в программных кошельках (MetaMask, Trust Wallet, Exodus и других), используйте аппаратные решения типа Ledger или Trezor для крупных сумм. При работе через биржи вроде Bybit или MEXC включайте двухфакторную аутентификацию и выводите средства на холодное хранение. Для обмена небольших сумм можно использовать проверенные сервисы из каталога обменников, но избегайте хранения данных кошельков на устройстве с выходом в интернет.

Регулярно проверяйте систему антивирусом и не устанавливайте софт, обещающий «бесплатный доступ» к платным сервисам — это классический признак мошенничества.