資安公司 Morphisec Threat Labs 日前披露,一款偽裝成「Claude Opus 5 Free Desktop」的 Windows 應用程式,實際內藏名為 RevStealer 的資訊竊取惡意程式,可蒐集加密錢包、瀏覽器憑證、密碼管理器及其他敏感資料。研究人員曾在 GitHub 儲存庫及遊戲作弊程式相關網站觀察到其散布活動。
Claude Opus 5 是 Anthropic 於今年 7 月 24 日正式推出的真實 AI 模型。攻擊者利用新模型的知名度及「免費使用付費模型」的宣傳,將冒牌應用程式包裝成官方桌面工具,誘使使用者下載約 101 MB 的壓縮檔。然而,安裝後的程式不會顯示正常的 Claude 操作介面,而是在背景準備及執行惡意程式。
Morphisec 指出,RevStealer 在釋放主要攻擊模組前,會先檢查電腦記憶體、處理器核心、使用者名稱、主機名稱及顯示卡等資訊,藉此判斷裝置是否屬於資安研究人員使用的沙箱或虛擬分析環境。通過檢查後,程式才會解密藏於安裝包內的 AES 加密載荷,將其寫入 Windows AppData 目錄,並嘗試把該資料夾加入 Microsoft Defender 排除清單。
其資料收集範圍包括逾 50 款加密錢包、約 12 款密碼管理器、 Windows Credential Manager 、瀏覽器資料庫及工作階段 Cookie,另涵蓋 VPN 、遠端存取工具、通訊軟體、剪貼簿、螢幕截圖及指定文件。這裡的「逾 50 款錢包」是指惡意程式支援的資料竊取目標,並不代表已有逾 50 個錢包遭到入侵。
RevStealer 亦把 Polygon 智能合約當作備援通訊管道:當主要指揮與控制伺服器無法連線時,惡意程式可從鏈上合約讀取新的伺服器地址。研究同時指出,該程式不建立傳統的開機啟動或排程任務,而是完成資料竊取與外傳後自行刪除,企圖縮短在受感染裝置上的停留時間及減少可供調查的痕跡。
截至 9 月 2 日截稿,Morphisec 尚未公布實際感染人數或加密資產損失金額,研究報告亦未指稱 Anthropic 官方程式或基礎設施遭到攻破。 Anthropic 官方桌面應用程式應經由 Claude 官方下載頁面取得,使用者不應安裝第三方 GitHub 專案所宣稱的「免費 Opus 5」版本。
曾執行可疑安裝包的使用者,應立即中斷網路、進行完整惡意程式掃描,並在乾淨裝置上重設密碼、撤銷既有登入工作階段及評估是否需要將熱錢包資產轉移至全新錢包。
免責聲明:本文只為提供市場訊息,所有內容及觀點僅供參考,不構成投資建議,不代表區塊客觀點和立場。投資者應自行決策與交易,對投資者交易形成的直接或間接損失,作者及區塊客將不承擔任何責任。









