Una aplicación de escritorio falsa que se hace pasar por el asistente de IA Claude, de Anthropic, se está utilizando para distribuir un malware capaz de robar credenciales de wallets de criptomonedas, según una investigación de la firma de ciberseguridad Morphisec.
El malware, llamado RevStealer, se distribuye a través de una aplicación que se presenta como "Claude Opus 5 Free Desktop". Ataca a usuarios de Windows y anteriormente había circulado a través de repositorios de GitHub y webs que ofrecían trucos para videojuegos, según Morphisec.
Para los usuarios europeos que cada vez más experimentan con herramientas de IA y wallets de criptomonedas en los mismos dispositivos, esta campaña pone de relieve cómo los atacantes están explotando el interés por la IA generativa para llegar a un grupo más amplio de víctimas que los cebos tradicionales centrados en videojuegos.
Qué recopila el malware
Según Morphisec, RevStealer está diseñado para recopilar contraseñas, cookies y datos del navegador, entradas de gestores de contraseñas, datos de programas VPN, datos de software de acceso remoto, mensajes, capturas de pantalla y determinados documentos de los equipos infectados. La firma señaló que el malware es capaz de atacar a más de 50 wallets de criptomonedas diferentes.
Antes de ejecutarse, RevStealer realiza una serie de comprobaciones diseñadas para evitar su detección por parte de investigadores de seguridad. Examina la memoria disponible, el número de núcleos del procesador, el nombre de usuario y el hardware gráfico del equipo, buscando indicios de un entorno de prueba o sandbox. Si detecta esas condiciones, el ataque se cancela. Si no, el malware se guarda bajo un nombre de archivo aleatorio y se ejecuta sin ser detectado en el sistema de la víctima.
Un segundo framework dirigido a wallets
Por separado, investigadores de Kaspersky identificaron otro framework de malware, denominado OkoBot, dirigido también a poseedores de criptomonedas. Según Kaspersky, OkoBot recopila archivos de criptowallets, datos del navegador y otra información del usuario. El framework también es capaz de instalar extensiones de navegador maliciosas y manipular las ventanas de las aplicaciones de wallets, según los hallazgos de la firma.
Ni Morphisec ni Kaspersky han revelado cuántos usuarios se han visto afectados por ambas campañas, y no hay confirmación de pérdidas económicas vinculadas a ninguno de los dos malware.
Estos descubrimientos se suman a una tendencia creciente de operadores de malware que aprovechan la popularidad de los asistentes de IA como cebo, junto a otros más consolidados como el software pirateado y los trucos para videojuegos, para acceder a los dispositivos de las víctimas y, en última instancia, a sus criptoactivos.




