
Un rapport publié par Morphisec lundi dernier (31) prévient que les escrocs utilisent une fausse application Claude pour distribuer des logiciels malveillants qui volent des crypto-monnaies et d'autres données d'utilisateurs.
Selon le texte, l'application se présente sous le nom de « Claude Opus 5 Free Desktop », promettant un accès gratuit à l'outil d'Intelligence Artificielle d'Anthropic.
Une telle arnaque n’est pas nouvelle. A titre d'exemple, en août, une autre société de sécurité a découvert que les pirates profitent du succès du film « L'Odyssée » pour diffuser des logiciels malveillants.
L'application Fake Claude cible les gestionnaires de mots de passe, les portefeuilles de crypto-monnaie, les informations d'identification VPN, l'accès à distance et plusieurs autres éléments
Morphisec explique que RevStealer se concentre sur la furtivité, ce qui rend son suivi difficile. Pour les investisseurs en cryptomonnaies, c’est encore plus inquiétant puisque plus de 50 portefeuilles sont surveillés par la menace. La liste comprend des noms tels que :
- Arsenal;
- Atomique;
- Bytecoin ;
- Portefeuille à gâteaux ;
- Coinomi ;
- Dédale;
- Tiret;
- Décrété ;
- Digioctet ;
- Dogecoin ;
- Éthereum ;
- Exode;
- Cadre;
- Groestlcoin;
- Garde;
- Komodo ;
- Litecoin ;
- Monacoine;
- Monéro ;
- MaCrypto ;
- Mon EtherWallet ;
- MonMonero ;
- Coin de nom ;
- Lien;
- PIVX ;
- Qtum ;
- Ravencoin ;
- Solaire;
- Moineau;
- Bord;
- Vertcoin ;
- Viacoin ;
- Wasabi;
- Zcash ;
- Zecwallet Lite ;
- Zelcore ;
- Chemin de fer;
- Grand livre en direct ;
- Suite Trezor.
Les autres portefeuilles mentionnés sont les variables Bitcoin et Electrum.
Pour expliquer l'attaque, les experts soulignent que la victime télécharge depuis un dépôt GitHub un fichier d'environ 101 Mo dont l'apparence est basée sur l'identité visuelle de Claude.
Le fichier exécutable contient une application Electron 64 bits qui n'ouvre aucune fenêtre ni interface utilisateur pour effectuer des vérifications sur l'appareil.
« Ce n'est qu'une fois ces obstacles surmontés que le chargeur décrypte la ressource intégrée à l'aide d'AES-256-CBC, écrit la charge utile native dans un répertoire nommé de manière aléatoire au sein d'AppData, la lance de manière secrète et indépendante et tente d'effacer son propre fichier intermédiaire. »
Un autre point fort mis en avant par Morphisec est l’utilisation de la technologie blockchain. En effet, le malware interroge un contrat intelligent sur le réseau Polygon si le serveur principal est inaccessible.
Enfin, l'entreprise de sécurité affirme que les pirates continuent de moderniser et d'améliorer leurs attaques afin que les menaces passent inaperçues par les outils.
« Un référentiel sur GitHub qui imite aujourd'hui une entreprise d'IA pourrait être remplacé demain par un autre leurre. La prévention fonctionne dans l'autre sens : elle cible les techniques d'exécution dont dépend la chaîne, restant efficace même lorsque les variantes changent. »
Morphisec souligne donc que l'objectif n'est plus de détecter rapidement, mais plutôt de l'empêcher de pouvoir remplir dès le début ses fonctions de vol.
Pour l'utilisateur final, il est recommandé de douter des promesses, comme c'est le cas dans ce cas, où les pirates prétendent qu'ils mettent Claude à disposition gratuitement.
Voir l’article original en portugais
