Una aplicación falsa que promete acceso gratuito a Claude está distribuyendo el malware RevStealer entre usuarios de Windows. El programa se presenta como una versión de escritorio de la herramienta de inteligencia artificial de Anthropic, pero en realidad busca extraer contraseñas, datos del navegador y credenciales vinculadas a más de 50 monederos de criptomonedas, según una investigación de la empresa de ciberseguridad Morphisec.
Una copia de Claude como señuelo
La campaña utiliza una aplicación denominada Claude Opus 5 Free Desktop. El nombre pretende transmitir que se trata de un cliente oficial y gratuito del asistente de Anthropic. Sin embargo, la instalación introduce RevStealer en el equipo y permite a los atacantes rastrear distintas fuentes de información almacenadas en el ordenador.
Morphisec señala que este malware ya había sido distribuido anteriormente a través de GitHub y de páginas que ofrecen trampas para videojuegos. La novedad de esta campaña está en el uso de la marca Anthropic y en el interés que despiertan las herramientas de inteligencia artificial para atraer a potenciales víctimas.
Una vez instalado, RevStealer busca contraseñas guardadas, cookies y otros datos de navegación. También puede dirigirse a la información almacenada en gestores de contraseñas, programas VPN y aplicaciones de acceso remoto. Entre los datos que puede recopilar figuran además mensajes, capturas de pantalla y determinados documentos.
El riesgo para los usuarios de criptomonedas
El malware incorpora funciones específicas para localizar información asociada a más de 50 monederos de criptomonedas, de acuerdo con los investigadores. Estos programas permiten a los usuarios gestionar sus activos digitales, por lo que la exposición de sus datos sensibles podría facilitar a los delincuentes el acceso a los fondos de la víctima.
El riesgo es especialmente relevante cuando los monederos se utilizan en el mismo ordenador con Windows en el que se instala la aplicación fraudulenta. En ese caso, un solo equipo puede concentrar las credenciales y otros elementos que el malware intenta localizar.
RevStealer también incorpora mecanismos para dificultar su análisis. Antes de continuar con la ejecución, comprueba aspectos como la memoria disponible, el número de núcleos del procesador, el nombre de usuario y el hardware gráfico. Además, busca señales de que el programa se está ejecutando en un entorno de pruebas empleado por investigadores de ciberseguridad.
Si detecta indicios que considera sospechosos, interrumpe el ataque. Cuando el ordenador supera esas comprobaciones, el malware se guarda con un nombre de archivo aleatorio y se ejecuta de forma inadvertida, según la información de Morphisec.
Una tendencia que también afecta a los monederos
RevStealer no es el único software malicioso reciente con funciones dirigidas a los usuarios de criptomonedas. Kaspersky identificó otro framework, denominado OkoBot, capaz de recopilar archivos de monederos, datos del navegador y otra información del usuario.
OkoBot puede asimismo instalar extensiones maliciosas en el navegador y manipular ventanas de aplicaciones de monedero. Estas capacidades podrían utilizarse para intentar sustraer los activos digitales de las víctimas.
El caso de la falsa aplicación de Claude refleja el uso de marcas conocidas y servicios populares como reclamo para distribuir malware. Las aplicaciones que ofrecen acceso gratuito a productos de inteligencia artificial de pago se han convertido en un señuelo para este tipo de campañas. Morphisec recomienda obtener el software únicamente desde sitios oficiales y canales de descarga fiables.











