Los ciberdelincuentes están distribuyendo un peligroso malware a través de una versión de escritorio falsa de Claude, el popular asistente de IA de Anthropic. El software malicioso apunta a usuarios de Windows y puede robar, entre otros datos, contraseñas, información del navegador y datos de decenas de monederos de criptomonedas.
Así lo revela una investigación de la empresa de ciberseguridad Morphisec. El malware se llama RevStealer y se distribuye mediante una aplicación falsa denominada ‘Claude Opus 5 Free Desktop’. Los usuarios creen que obtienen acceso gratuito a Claude, pero en realidad instalan software malicioso en su ordenador.
Una versión falsa de Claude se usa como señuelo
Según Morphisec, RevStealer ya se había distribuido anteriormente a través de GitHub y de páginas web que ofrecen trampas para videojuegos. La nueva campaña destaca porque los ciberdelincuentes utilizan ahora el nombre de Anthropic y la popularidad de la IA para atraer a las víctimas.
Tras la instalación, RevStealer rastrea distintas partes del ordenador en busca de información sensible. El malware intenta hacerse, entre otras cosas, con contraseñas guardadas, cookies del navegador y otros datos de navegación.
También son objetivo los datos de gestores de contraseñas, programas VPN y software de acceso remoto. Además, RevStealer puede recopilar mensajes, capturas de pantalla y documentos seleccionados.
Mientras tanto, el malware intenta evitar que los investigadores de seguridad lo detecten. Para ello, RevStealer comprueba, entre otros elementos, la memoria disponible, el número de núcleos del procesador, el nombre de usuario y el hardware gráfico del ordenador.
También busca indicios de que se esté ejecutando en un entorno de pruebas especial. Estos entornos son utilizados por investigadores de ciberseguridad para analizar software malicioso de forma segura.
Si RevStealer detecta algo sospechoso, interrumpe el ataque. Si el ordenador supera todas las comprobaciones, el software malicioso se guarda con un nombre de archivo aleatorio y se ejecuta de forma inadvertida.
Más de 50 monederos de criptomonedas, en el punto de mira
Para quienes poseen criptomonedas, RevStealer supone un riesgo añadido. Según los investigadores, el malware busca datos de más de 50 monederos de criptomonedas distintos.
Un monedero es una cartera digital con la que los usuarios gestionan sus criptomonedas. Si los delincuentes consiguen hacerse con datos sensibles del monedero, podrían utilizarlos para acceder a los activos digitales de la víctima.
Esto hace que el malware sea especialmente peligroso para quienes usan sus monederos de criptomonedas en el mismo ordenador con Windows en el que instalan la aplicación falsa de Claude.
OkoBot también apunta a los propietarios de criptomonedas
RevStealer no es el único malware reciente dirigido contra propietarios de criptomonedas. La empresa de ciberseguridad Kaspersky también descubrió recientemente un nuevo framework de malware llamado OkoBot.
OkoBot puede recopilar archivos de monederos de criptomonedas, datos del navegador y otra información del usuario. Además, el malware puede instalar extensiones maliciosas en el navegador y manipular ventanas de aplicaciones de monedero. Con ello, los atacantes pueden intentar robar los activos digitales de las víctimas.
Los ciberdelincuentes siguen recurriendo a marcas conocidas y tecnologías populares para engañar a sus víctimas. El software que promete acceso gratuito a servicios de IA populares o de pago es, en este contexto, un señuelo atractivo. Por ello, conviene instalar aplicaciones únicamente desde sitios web oficiales y canales de descarga fiables.
Un mal pegado y adiós a tus criptomonedas: cae la botnet Sality
Las fuerzas internacionales de seguridad desmantelan Sality, una botnet conocida por robar Bitcoin y Ethereum durante años al sustituir de forma inadvertida las direcciones de monederos copiadas.
Cronos revierte 10.000 bloques tras un hackeo de 75 millones de dólares
Cronos revierte más de 10.000 bloques de la cadena tras un ataque a Tectonic y evita así la pérdida de 69 millones de dólares.
Investigador: hackers norcoreanos blanquearon 30 millones a través de Hyperliquid
Carteras de Lazarus vinculadas a Corea del Norte mueven millones a través de Hyperliquid, mientras la plataforma cripto trabaja en una posible entrada regulada en el mercado estadounidense.
Más leídos
La maldición de septiembre amenaza de nuevo a Bitcoin y a la bolsa
Septiembre ya ha comenzado, un mes de mala fama tanto para las bolsas como para Bitcoin. Esto es lo que conviene saber.
Nunca copies ese texto: un falso CAPTCHA vacía carteras cripto
Los ciberdelincuentes están utilizando miles de sitios web de WordPress para infectar a usuarios de Windows con un malware capaz de robar contraseñas, archivos y frases de recuperación de carteras de criptomonedas.
Grietas en el negocio estrella de ASML: China crea sus propios competidores
ASML está bajo presión mientras China invierte miles de millones en su propia maquinaria para fabricar chips. Las restricciones a la exportación podrían acelerar precisamente la competencia china.