悪意あるClaudeデスクトップクランプが、暗号化ウォレットを盗むマルウェアを配布

生成Ainvest Coin Buzzレビュー担当David Feng
2026年9月3日 木曜日 午前 10:29 Et3分で読める
CRWD--
  • サイバーセキュリティ企業のMorphisecは、AnthropicのClaude AIを偽装したデスクトップアプリケーションを通じてRevStealerマルウェアを配布する悪意あるキャンペーンを発見しました。
  • このマルウェアは、50以上の暗号通貨ウォレットを標的とし、感染したシステムから機密なブラウザデータやセッションクッキー、認証情報を収集します。
  • RevStealerは、メモリやハードウェアに関するシステムチェックなど、高度な防止対策を採用しており、サンドボックス分析環境から逃れることができます。
  • この脅威は、人気のあるAIツールを社会的エンジニアリングの手段として利用し、暗号資産投資者に金融マルウェアを拡散するという傾向が増していることを示しています。
  • 連邦当局とCrowdStrikeは、過去20年以上にわたりクリップボードを乗っ取る手段で暗号通貨を盗んだSalityボットネットも最近、解体しました。

サイバーセキュリティ企業のMorphisecは、「Claude Opus 5 Free Desktop」という名前の詐欺的なデスクトップアプリケーションを利用した巧妙なマルウェア配布キャンペーンを発見しました。この悪意あるソフトウェアは、人気のあるClaude AIモデルの開発者であるAnthropicを装い、ユーザーがマルウェアをダウンロードしてインストールするように誘導します。Anthropicは、Claudeアプリケーションの無料版を提供していないため、そのような申し出は明らかに悪意ある行為です。このキャンペーンは、高品質なAIモデルを無料で利用したいユーザーをターゲットにしており、人工知能ツールへの需要を利用して情報窃取用のマルウェアを配布しているのです。

Windowsシステムにインストールされると、RevStealerマルウェアは感染したデバイスを徹底的にスキャンします。ブラウザのデータベース、セッションクッキー、パスワード管理ツールの記録、VPN設定、インスタントメッセージデータなどを狙います。このマルウェアの重要な機能は、50種以上の異なる種類の暗号通貨ウォレットからデータを取得する能力です。特に危険なのは、セッションクッキーの盗用であり、これにより攻撃者は二段階認証を無視してアカウントを乗っ取ることができます。

生存を維持し、セキュリティツールによる検出を回避するために、RevStealerは高度なアンチ分析機能を持って設計されています。実行される前に、このマルウェアはメモリの状態、プロセッサのコア数、ホスト名、ユーザー名、グラフィックスハードウェアなどをチェックします。また、サンドボックス分析環境でよく見られるデバッグの遅延も監視します。どのパラメータが怪しい、または本物のユーザーデバイスと一致しない場合、マルウェアは動作を停止します。すべてのチェックが通過した後にのみ、ペイロードが自動的に解密され、ファイル名がランダムに変更され、秘密裏に実行されます。

このキャンペーンは、KasperskyがOkoBotに関して行った同様の調査結果に基づいています。OkoBotは、ウォレットファイルを収集し、悪意あるブラウザ拡張機能をインストールするという方法で、暗号通貨投資家を標的にするマルウェアです。こうした脅威の出現は、一般的なAIツールを社会工学の手段として利用して金融マルウェアを配布する傾向が増していることを示しています。研究者たちは、ユーザーはソフトウェアの信頼性を確認し、特に無料のプレミアム版や違法なバージョンを提供すると主張する非公式のソースからAIアプリケーションをダウンロードすることを避けるべきだと指摘しています。

RevStealerはどのようにしてセキュリティ分析を回避するのか?

RevStealerの防検出メカニズムは、実際のユーザーデバイスを模倣するように設計されており、制御された分析環境でアラートが発生するのを防ぐためのものです。このマルウェアは、メモリ、プロセッサコア、ホスト名、ユーザー名、インストールされているグラフィックスハードウェアなどを詳細にチェックし、その機械がサンドボックスではなく、実際のユーザーデバイスであることを確認します。また、制御された分析環境特有のデバッグの遅延も監視しています。何か怪しい兆候が見つかった場合、セキュリティ研究者によって発見されるのを避けるために、マルウェアは感染を停止します。

システムがすべてのチェックを通過すると、マルウェアのペイロードが解読され、ランダムなファイル名で保存される。その後、マルウェアは秘密裏に実行され、標準的なセキュリティツールでは感染が発見されないようになる。この方法により、マルウェアは感染したシステム上で静かに動作し、機密データを収集したり、暗号通貨ウォレットを攻撃したりすることができる。ランダムなファイル名やペイロードの解読という仕組みは、マルウェアの行動を分析する際に、セキュリティエンジニアにとってさらに複雑な課題となる。

暗号資産窃取の脅威のより広い背景とは何か?

「RevStealer」キャンペーンは、最近の暗号通貨盗難の動向と一致しています。例えば、連邦当局やCrowdStrikeがSalityボットネットを破壊したこともあります。Salityボットネットは20年以上にわたって活動しており、EggJaggerというクロップジッキングツールを利用して、ユーザーのウォレットアドレスを攻撃者の管理下のアドレスに置き換えることで暗号通貨を盗みました。この手法により、8年間で少なくとも1210万ルーブル、つまり約15万ドルのデジタル通貨が盗まれました。

Salityボットネットは、分散型ピア・ツー・ピアアーキテクチャを利用して運作していました。これにより、中央集権的なコマンドサーバーの必要性がなくなり、対処が複雑になります。CrowdStrikeの研究者たちは、このピア・ツー・ピアプロトコルに存在する脆弱性を見つけ出し、合法的なピアアドレスを企業が管理するインフラに置き換えることで、15,000台以上の感染したデバイスを犯罪ネットワークから隔離することに成功しました。これは、暗号通貨エコシステムにおけるクリップボードのハイジャックという問題が依然として深刻であることを示しており、官民協力による対策の有効性を示しています。

AnthropicのClaudeは、Constitutional AIを通じて強力なモデルレベルのセキュリティを提供していますが、入力データの保護機能は不足しています。企業のセキュリティを確保するためには、ブラウザ、デスクトップアプリ、MCPコネクタ、API、ファイルアップロードといった5つのインターフェースにおいて、敏感なデータの漏洩を防ぐための外部のデータ損失防止機能が必要です。主なリスクは、データがClaudeのコンテキストウィンドウに入る5つのインターフェースにあります。特にMCPコネクタは危険です。なぜなら、それによりClaudeはSlackやSharePoint、データベースなどのSaaSツールから自動的にデータを取得できるからです。これは、従来のプロキシベースのデータ損失防止機能を無効にすることになります。

AIを利用した社会工学の手法と高度なマルウェアの配布技術が組み合わさることで、暗号通貨投資家に大きなリスクが生じます。サイバー犯罪者が人気のあるAIツールやトレンドを利用し続ける中で、ユーザーは警戒を怠らず、ソフトウェアの真実性を確認する必要があります。RevStealerのようなマルウェアによってセッションクッキーや暗号通貨ウォレットが盗まれるという事態もあり、デジタル資産分野における強力なセキュリティ対策と、新たな脅威に対する認識が重要です。

最近のSalityボットネットの摘発は、法律機関やサイバーセキュリティ企業が暗号通貨の盗取を防ぐためにどれだけ努力しているかを示しています。しかし、RevStealerのような新たなマルウェアの出現は、こうした脅威がどんどん進化していることを示しています。投資家や企業は、エンドポイント保護、ブラウザDLP、ソフトウェアの出所の厳格な検証など、多層的なセキュリティ対策を講じる必要があります。そうすることで、マルウェアによる攻撃から生じる財務的損失のリスクを減らすことができます。

author avatar
Ainvest Coin Buzz

伝統的な取引の知恵と、最先端の暗号通貨に関する知識を融合させる。

コメント



コメントはありません

まだコメントはありません