Catch pre-market movers with AI signals.
El clon de Claude Desktop malicioso despide malware para robar monedas digitales.
- La empresa de ciberseguridad Morphisec ha identificado una campaña maliciosa que distribuye el malware RevStealer a través de una aplicación de escritorio fraudulenta que se hace pasar por la inteligencia artificial Claude de Anthropic.
- El malware afecta a más de 50 carteras de criptomonedas y recolecta datos sensibles del navegador, cookies de sesión y credenciales de los sistemas infectados.
- RevStealer utiliza mecanismos avanzados de detección, incluyendo verificaciones del sistema en la memoria y el hardware, para evadir los entornos de análisis en entornos sandbox.
- Esta amenaza destaca una tendencia creciente de utilizar herramientas de IA populares como medio para fines de ingeniería social, con el objetivo de distribuir malware financiero entre los inversores en criptomonedas.
- Las autoridades federales y CrowdStrike también han desmantelado recientemente el botnet Sality. Este botnet utilizaba la captura de controles de pantalla para robar criptomonedas durante más de dos décadas.
La empresa de ciberseguridad Morphisec ha descubierto una campaña sofisticada de distribución de malware que utiliza una aplicación de escritorio fraudulenta llamada “Claude Opus 5 Free Desktop”. Este software malicioso se hace pasar por Anthropic, el desarrollador del popular modelo de inteligencia artificial Claude, con el objetivo de engañar a los usuarios y hacerles descargar e instalar el malware. Anthropic no ofrece una versión gratuita de su aplicación Claude para escritorio, lo que constituye un claro indicador de intenciones maliciosas. La campaña está dirigida específicamente a usuarios que buscan acceso gratuito a modelos de inteligencia artificial de alta calidad, aprovechando la gran demanda por herramientas de inteligencia artificial para distribuir malware que roba información.
Una vez instalado en un sistema Windows, el malware RevStealer realiza una inspección exhaustiva del dispositivo infectado. Se enfoca de manera agresiva en los bases de datos de navegadores, los cookies de sesión, los registros del gestor de contraseñas, las configuraciones de VPN y los datos de mensajería instantánea. Un componente importante del malware es su capacidad para identificar y robar datos de más de 50 tipos diferentes de carteras de criptomonedas. El robo de cookies de sesión es especialmente peligroso, ya que permite a los atacantes evitar la autenticación en dos pasos y tomar control de las cuentas sin necesidad de utilizar códigos de verificación adicionales.
Para garantizar su supervivencia y evitar ser detectado por las herramientas de seguridad, RevStealer está diseñado con características avanzadas contra análisis. Antes de ejecutar su carga útil, el malware realiza una serie de verificaciones del sistema: examina la memoria disponible, el número de núcleos del procesador, el nombre del host, el nombre de usuario y el hardware gráfico. También monitorea los retrasos en el proceso de depuración, que son típicos en entornos de análisis en entorno de sandbox. Si algún parámetro parece sospechoso o no coincide con los datos del dispositivo real del usuario, el malware detiene su operación. Solo cuando todas las verificaciones pasan, la carga útil se descifra, se renombra el archivo de forma aleatoria y se ejecuta de manera encubierta.
Esta campaña se basa en hallazgos similares realizados por Kaspersky respecto a OkoBot, otro framework de malware que apunta a los inversores en criptomonedas, mediante la recolección de archivos relacionados con las carteras de monedas digitales y la instalación de extensiones maliciosas en los navegadores. La aparición de estas amenazas refleja una tendencia creciente de utilizar herramientas de IA populares como herramientas para el ingeniería social, con el objetivo de distribuir malware financiero. Los investigadores enfatizan que los usuarios deben verificar la autenticidad del software y evitar descargar aplicaciones de IA desde fuentes no oficiales, especialmente aquellas que prometen versiones gratuitas o piratas.
¿Cómo logra RevStealer evadir el análisis de seguridad?
Los mecanismos anti-detección de RevStealer están diseñados para imitar dispositivos de usuarios reales y evitar que se activen alertas en entornos de análisis controlados. El malware realiza comprobaciones detalladas del sistema: memoria, núcleos del procesador, nombre de host, nombre de usuario y hardware gráfico instalado. Esto permite que la máquina parezca un dispositivo de usuario real, en lugar de un entorno de pruebas. También monitorea los retrasos en el proceso de depuración, característicos de los entornos de análisis controlados. Si se encuentran cualquier indicio sospechoso, el malware detiene la infección para evitar ser detectado por los investigadores de seguridad.
Cuando el sistema pasa todas las verificaciones, el contenido malicioso se descifra y se almacena con un nombre de archivo aleatorio. Luego, se ejecuta de forma encubierta, lo que garantiza que la infección no sea detectada por las herramientas de seguridad estándar. Este enfoque permite que el malware opere silenciosamente en el sistema infectado, recolectando datos sensibles y atacando carteras de criptomonedas, sin causar alarmas inmediatas. El uso de nombres de archivo aleatorios y el descifrado del contenido malicioso añaden una capa adicional de complejidad para los analistas de seguridad que intentan analizar el comportamiento del malware.
¿Cuál es el contexto más amplio de las amenazas de robo de criptomonedas?
La campaña RevStealer coincide con los últimos avances en el ámbito del robo de criptomonedas. Entre ellos se encuentra la destrucción del botnet Sality por parte de las autoridades federales y CrowdStrike. El botnet Sality, que ha estado activo durante más de veinte años, utilizaba una herramienta llamada EggJagger para robar criptomonedas: reemplazaba silenciosamente las direcciones de cartera de los usuarios en las hojas de trabajo de los usuarios, utilizando direcciones controladas por los atacantes. Esta técnica permitió a los ladrones robar al menos 12.1 millones de rublos, lo que equivale a aproximadamente $150,000 en moneda digital, en un período de ocho años.

La red de bots Sality operaba bajo una arquitectura p2p descentralizada, lo que complicaba los esfuerzos para eliminarla, ya que se eliminaba la necesidad de un servidor de comando centralizado. Los investigadores de CrowdStrike lograron interrumpir la red al identificar una vulnerabilidad en este protocolo p2p. Al reemplazar las direcciones legítimas de los peers por una infraestructura controlada por la empresa, los investigadores lograron aislar más de 15,000 dispositivos infectados de la red criminal. Esto demuestra la amenaza constante de secuestro de clics en el ecosistema de criptomonedas, así como la eficacia de las intervenciones coordinadas entre el sector público y privado.
Mientras que Claude de Anthropic ofrece una seguridad a nivel del modelo a través de la tecnología Constitutional AI, carece de protección intrínseca para los datos que se ingresan. La seguridad empresarial requiere controles externos de prevención de pérdida de datos en cinco áreas de interacción: navegador, aplicaciones de escritorio, conectores MCP, API y cargas de archivos. El riesgo principal se encuentra en esas cinco áreas donde los datos entran en la ventana de contexto de Claude. Los conectores MCP son especialmente peligrosos, ya que permiten que Claude obtenga datos de herramientas SaaS como Slack y SharePoint, sin necesidad de usar los sistemas de prevención de pérdida de datos tradicionales.
La convergencia entre la ingeniería social impulsada por la IA y las técnicas sofisticadas de distribución de malware representa un riesgo significativo para los inversores en criptomonedas. A medida que los ciberdelincuentes continúan explotar las herramientas y tendencias relacionadas con la IA, los usuarios deben permanecer vigilantes y verificar la autenticidad del software antes de descargarlo. El robo de cookies de sesión y carteras de criptomonedas a través de malware como RevStealer resalta la necesidad de medidas de seguridad robustas y una mejor conciencia sobre las amenazas emergentes en el ámbito de los activos digitales.
La reciente eliminación del botnet Sality demuestra los esfuerzos continuos de las fuerzas de orden público y las empresas de ciberseguridad para combatir el robo de criptomonedas. Sin embargo, la aparición de nuevos tipos de malware como RevStealer destaca la naturaleza en constante cambio de estas amenazas. Los inversores y las empresas deben adoptar estrategias de seguridad en múltiples niveles, incluyendo protección de endpoints, sistemas de control de datos en navegadores y verificación estricta de las fuentes de software, con el fin de reducir el riesgo de pérdidas financieras causadas por ataques relacionados con malware.
Mezclando la sabiduría tradicional del comercio con los conocimientos avanzados sobre criptomonedas.



Comentarios
Aún no hay comentarios