Безопасники обнаружили кампанию распространения вредоноса RevStealer, замаскированного под официальное десктоп-приложение Claude (чат-бот от Anthropic). Стилер нацелен на кража приватных ключей из кошельков более 50 криптовалютных проектов, плюс стандартный набор: пароли браузеров, cookies, данные мессенджеров и документы с компьютера пользователя. Типичная социальная инженерия — люди ищут удобный способ пользоваться Claude локально, натыкаются на поддельный инсталлятор и получают крупные неприятности.
Это не первый случай, когда киберпреступники натягивают маску на популярные ИИ-инструменты. Похожие схемы были с ChatGPT-имитаторами, но обычно они просто крали аккаунты. RevStealer — более специализированный вариант, явно рассчитанный на аудиторию, которая работает с крипто и имеет на компьютере кошельки. Стилеры такого типа обычно распространяются через поддельные сайты (выглядящие как официальные), форумы разработчиков, Reddit или прямые сообщения в соцсетях.
Криптоэкосистема — постоянная мишень именно потому, что схема простая и выгодная: нет чарджбеков, нет способа вернуть украденное. Если стилер перехватит приватный ключ или seed-фразу от кошелька, средства уходят в считанные минуты. То же касается и приватных ключей аппаратных кошельков, если они каким-то образом хранятся в файлах на компьютере (что, впрочем, неправильная практика).
Главный вывод — очевидный, но актуальный: официальное приложение Claude скачивают только с claude.ai, никакого другого «десктоп-приложения» разработчик не выпускал. Похожее правило работает для любого популярного инструмента. Поддельный инсталлятор часто намеренно медленно загружается, чтобы выглядеть «честнее», может показывать прогресс-бар с логотипом оригинального проекта. Это не защита, а театр.
Что касается конкретных кошельков в прицеле RevStealer — в списке как мейнстримные (Bitcoin, Ethereum, Solana), так и более специальные проекты. Это подтверждает, что мишень выбирается по принципу покрытия: чем больше кошельков поддерживает стилер, тем выше шансы что-то украсть на каждой установленной машине.
Для российского рынка актуальность выше, чем кажется. Локальные крипто-сообщества активны в Telegram и русскоязычных каналах Discord, где поддельные ссылки могут распространяться через скомпрометированные аккаунты или фейк-каналы. Особенно уязвимы те, кто использует на одном компьютере сразу несколько кошельков и одновременно работает с популярными ИИ-инструментами для автоматизации или анализа данных — такие люди часто менее осторожны с источниками софта. Базовая защита: используйте отдельный компьютер или виртуальную машину для кошельков, браузер для крипто-операций отделяйте от браузера для работы, и скачивайте приложения только с проверенных источников (официальные сайты, верифицированные app-store).