Злоумышленники начали распространять опасный троян RevStealer через поддельное десктопное приложение Claude — популярного ИИ-ассистента от компании Anthropic. Вредоносная программа нацелена на кражу криптовалюты, паролей и данных браузеров пользователей Windows.
Как работает схема распространения
Согласно исследованию компании по кибербезопасности Morphisec, опубликованному 1 сентября 2026 года, RevStealer ранее распространялся через GitHub-репозитории и сайты с читами для игр. Однако наиболее опасной находкой стал проект под названием «Claude Opus 5 Free Desktop», который выдаёт себя за официальное приложение Anthropic и обещает бесплатный доступ к Claude.
Вредонос спроектирован таким образом, чтобы оставлять минимум следов в системе. После установки он проверяет, запущен ли он на реальном устройстве пользователя или в среде анализа вредоносного ПО. Программа анализирует объём доступной памяти, количество ядер процессора, имя хоста, имя пользователя и характеристики графического оборудования. Также она отслеживает задержки отладки, типичные для специализированных песочниц.
Если RevStealer обнаруживает признаки аналитической среды, он прекращает работу и не переходит к следующим стадиям заражения. В противном случае полезная нагрузка расшифровывается, сохраняется под случайным именем и скрытно запускается.
Что крадёт RevStealer
После успешного запуска троян начинает сканировать систему на предмет ценных данных. Исследователи из Morphisec выявили следующие цели вредоноса:
- Данные более 50 различных криптовалютных кошельков
- Базы данных браузеров с историей посещений
- Файлы cookie и сохранённые сеансы
- Записи менеджеров паролей
- Настройки VPN и программ удалённого доступа
- Данные мессенджеров
- Скриншоты
- Выборочные документы
Особую опасность представляет способность вредоноса работать с десятками популярных криптокошельков. После кражи seed-фраз или файлов ключей злоумышленники получают полный доступ к средствам жертвы.
Контекст угрозы
Публикация отчёта Morphisec последовала за обнаружением российской компанией «Лаборатория Касперского» новой вредоносной платформы OkoBot, также нацеленной на криптоинвесторов. OkoBot способен извлекать файлы крипто-кошельков, данные браузеров и учётных записей, внедрять вредоносные расширения и захватывать окна приложений кошельков для кражи активов.
Ранее Microsoft предупреждала пользователей о распространении вредоноса «Crypto Clipper» через USB-накопители, который подменяет адреса криптокошельков в буфере обмена.
Что это значит для российских инвесторов
Для пользователей из России угроза RevStealer особенно актуальна, поскольку многие используют десктопные кошельки для хранения криптовалюты из-за ограниченного доступа к зарубежным биржам. Рекомендуется никогда не загружать приложения из неофициальных источников — Claude не имеет официальной десктопной версии.
Если вы храните криптовалюту в программных кошельках (MetaMask, Trust Wallet, Exodus и других), используйте аппаратные решения типа Ledger или Trezor для крупных сумм. При работе через биржи вроде Bybit или MEXC включайте двухфакторную аутентификацию и выводите средства на холодное хранение. Для обмена небольших сумм можно использовать проверенные сервисы из каталога обменников, но избегайте хранения данных кошельков на устройстве с выходом в интернет.
Регулярно проверяйте систему антивирусом и не устанавливайте софт, обещающий «бесплатный доступ» к платным сервисам — это классический признак мошенничества.