Siber güvenlik şirketi Morphisec, 31 Ağustos tarihli raporunda, RevStealer adlı zararlı yazılımın, Anthropic’in markasını kullanan ve ücretli yapay zeka modeline ücretsiz erişim sunduğunu iddia eden “Claude Opus 5 Free Desktop” isimli trojanlaştırılmış bir Electron uygulaması aracılığıyla dağıtıldığını açıkladı.
Morphisec Threat Labs’e göre, bu zararlı yazılım Claude adıyla ortaya çıkmadan önce GitHub depoları ve video oyunu hileleri sunan internet siteleri üzerinden dağıtılıyordu. Araştırmacılar, ücretli yapay zeka araçlarına olan ilgiyi kullanarak kullanıcıları doğrulanmamış yazılımları yüklemeye teşvik eden Claude temalı GitHub projesini en dikkat çekici örnek olarak tanımladı.
İndirilen dosya, yaklaşık 101 megabayt büyüklüğünde bir arşiv olarak geliyor ve içinde 64 bitlik bir Electron uygulaması barındırıyor. Kurbanlar çalışır bir Claude arayüzü beklerken, Morphisec’in bulgularına göre program herhangi bir pencere açmıyor ve arka planda şifrelenmiş yerel bir yük dosyası hazırlıyor.
RevStealer’ın yükleyicisi, yük dosyasını uygulama içinde AES-256-CBC ile şifrelenmiş bir kaynak olarak saklıyor. İlk kontrolleri geçtikten sonra dosyayı çözüyor, Windows AppData dizinine rastgele bir isimle kaydediyor ve herhangi bir pencere göstermeden zararlı yazılımı çalıştırıyor.
Aynı anda yükleyici, kullanıcının AppData klasörünü Microsoft Defender’ın hariç tutulanlar listesine eklemeye çalışıyor. Morphisec, bu sürecin cihazda iz bırakmayı en aza indirirken zararlı yazılımın hızlıca bilgi toplamasını ve iletmesini sağladığını belirtiyor.
RevStealer, çalıştırılmadan önce bilgisayarı kontrol ediyor
RevStealer, ana yük dosyasını hemen çalıştırmak yerine önce bilgisayarda güvenlik araştırmacılarının izlerini arıyor. Morphisec’e göre yükleyici, en az 2 gigabayt fiziksel bellek, iki mantıksal işlemci çekirdeği ve tanınan bir grafik adaptörü gerektiriyor.
Bilgisayarın ana makine adı ve kullanıcı adı, araştırma sistemleriyle ilişkili bir engelleme listesiyle karşılaştırılıyor. Ayrı bir zamanlama testi ise JavaScript hata ayıklayıcı komutunun etrafındaki gecikmeyi ölçüyor; yürütme 100 milisaniyeden fazla duraklarsa zararlı yazılımın kodlanmış dize tablosu siliniyor.
Yerel aşamada ise sanal makine tespiti için ağırlıklı bir puan üreten 10 ek kontrol yapılıyor. Ayrıca bilgisayarın dil ayarları inceleniyor ve sistem Rusça, Ukraynaca veya bazı Orta Asya dillerine ayarlıysa zararlı yazılım çalışmayı durduruyor.
Otomatik analizlere karşı ise bir CAPTCHA penceresiyle ek bir engel oluşturuluyor; bulaşmanın devam etmesi için kullanıcı etkileşimi gerekiyor. Cihaz ilk kontrollerden geçemezse yükleyici yük dosyasını çözmüyor veya ortaya çıkarmıyor, böylece araştırmacıların inceleyebileceği zararlı etkinlik miktarı azalıyor.
Çalışmaya başladığında RevStealer, Windows uygulama programlama arayüzlerini standart ithalat tablosu kullanmadan çözüyor. Morphisec ayrıca, zararlı yazılımın Windows çekirdeğine ulaşırken güvenlik ürünlerinin izlediği dışa aktarılan fonksiyonlardan kaçınmasını sağlayan 14 dolaylı sistem çağrısı sarmalayıcısı tespit etti.
Morphisec araştırmacısı Shmuel Uzan, zararlı yazılımın her aşamasının “bir şeyin izlediği varsayımıyla” tasarlandığını belirtti.
RevStealer, kripto cüzdanlarını ve hesap oturumlarını hedefliyor
Kabul edilen bir cihazda RevStealer, çevrim içi hesaplara erişim sağlayabilecek tarayıcı veritabanları, şifreleme anahtarları ve eklenti depolarını arıyor. Morphisec, toplama listesinin Windows Kimlik Bilgisi Yöneticisi, 12 şifre yöneticisi, 50’den fazla kripto para cüzdanı ve tarayıcı oturum çerezlerini içerdiğini doğruladı.
Zararlı yazılım ayrıca VPN yapılandırmaları, uzaktan erişim kimlik bilgileri, panodaki içerikler, mesajlaşma uygulaması verileri, seçili belgeler, ekran görüntüleri, oyun başlatıcıları ve OBS yayın profilleri gibi çeşitli kaynaklardan bilgi arıyor. Toplanan her veri, şifrelenmiş ve türüne göre etiketlenmiş bir kayıtta toplanarak operatörün komuta-kontrol sunucusuna gönderiliyor.
Çalınan tarayıcı çerezleri, hesap sahibi çok faktörlü kimlik doğrulama kullansa bile bir hesabın ele geçirilmesine yol açabiliyor. Önceki zararlı yazılım raporlarında aktarılan siber güvenlik uzmanlarına göre, geçerli bir oturum giriş işlemini geçtiyse, saldırganlar kurbanın şifresini ve ikinci doğrulama adımını girmeden çerezi yeniden kullanabiliyor.
RevStealer, ana komuta-kontrol sunucusu devre dışı kaldığında, Polygon blok zincirindeki bir akıllı sözleşmeden alternatif bir sunucu adresi de alabiliyor. Morphisec, bu yöntemin operatörlerin zararlı yazılımı yeniden inşa etmeden ve dağıtmadan altyapıyı değiştirmesine olanak tanıdığını belirtiyor.
Bilgisayarda kalıcılık sağlamak için zamanlanmış görevler veya başlangıç girdileri oluşturan zararlı yazılımlardan farklı olarak RevStealer, kalıcılık mekanizması kurmuyor. Program, elde edebildiği bilgileri topluyor, operatörlerine iletiyor ve ardından kendini siliyor.
Morphisec, bu operasyonu “tek seferlik kısa bir hırsızlık” olarak tanımlayarak, kimlik bilgileri, çerezler ve cüzdan verilerinin bir tespit sistemi uyarı verdiğinde çoktan çalınmış olabileceği uyarısında bulundu.
Sahte yazılımlar, kripto odaklı zararlı yazılımlar için yaygın bir tuzak olmaya devam ediyor
Claude taklidi, saldırganların kimlik bilgisi çalan araçları tanıdık uygulamalar, eğlence dosyaları veya yazılım güncellemeleri olarak paketlediği çeşitli kampanyaların ardından geldi.
Ağustos ayında crypto.news, The Odyssey’nin sahte indirmeleriyle Lumma Stealer’ın, 1080p, WEBRip ve Blu-ray film sürümleri gibi görünen Windows çalıştırılabilir dosyaları üzerinden dağıtıldığını bildirdi. Bitdefender, bu zararlı yazılımın kripto para cüzdanı verileri, kayıtlı şifreler, ödeme bilgileri, tarayıcı çerezleri ve uzaktan masaüstü kimlik bilgilerini toplayabildiğini açıkladı.
Temmuz ayında ise benzer bir kampanya, kripto sektöründe çalışanları hedef almak için sahte toplantı sayfaları ve ele geçirilmiş Telegram hesapları kullandı. Sahte toplantılarla ilgili haberlere göre, Kuzey Kore bağlantılı BlueNoroff operatörleri, bazı kurbanlara sahte Zoom veya Microsoft Teams güncellemeleri sunmadan önce tarayıcılarda Ethereum ve Solana cüzdanlarını taradı.
JUMPSEC, bu toplantı kampanyasının hem Windows hem de macOS cihazlarını kapsadığını tespit etti. Windows’ta PowerShell yükleyicisi Microsoft Defender’a bir hariç tutma eklerken, macOS sürümü sistem bilgilerini ve Apple’ın Keychain’inden Chrome ana anahtarlarını topladı.
Kaspersky ise temmuz ayında, sahte kurtarma ekranları, tuş kaydedici ve pano izleme özellikleriyle kripto yatırımcılarını hedef alan başka bir modüler zararlı yazılım çerçevesi tespit etti. Şirket, OkoBot’un 20 modülünün cüzdan kurtarma ifadelerini, şifreleri ve kopyalanan cüzdan adreslerini yakalayabildiğini, etkilenen kullanıcıların ise Brezilya, Vietnam, Kanada, Meksika ve Türkiye’de bulunduğunu bildirdi.
Kaspersky’ye göre, OkoBot’un SeedHunter bileşeni, kurbanlara Ledger ve Trezor cihazlarıyla ilişkili sahte bir kurtarma arayüzü gösterdi. Bu ekrana girilen her kurtarma ifadesi zararlı yazılım operatörlerine iletilirken, başka bir modül açık cüzdan pencerelerini kaydetti.
ABD’de benzer bilgi hırsızlığı vakaları takip ediliyor
ABD’deki kullanıcılar için RevStealer raporu, kimlik bilgileri ve kripto para cüzdanı verilerini toplamak için kullanılan başka bir zararlı yazılım hizmeti olan LummaC2’ye karşı federal makamların aldığı önlemlerin ardından geldi.
ABD Adalet Bakanlığı, Mayıs 2025’te LummaC2’nin en az 1,7 milyon bilgi hırsızlığı vakasında kullanıldığını açıkladı. Federal yetkililer, operasyonu destekleyen beş internet alan adını ele geçirirken, Microsoft da zararlı yazılım altyapısının parçası olan yaklaşık 2.300 alan adının devre dışı bırakılmasına yardımcı olduğunu bildirdi.
O dönemde Adalet Bakanlığı Ceza Dairesi Başkanı Matthew Galeotti, LummaC2 gibi zararlı yazılımların milyonlarca kurbandan kullanıcı giriş bilgileri gibi hassas verileri çalmak için kullanıldığını ve bunun sahte banka transferleri ile kripto para hırsızlığı gibi birçok suça zemin hazırladığını belirtti.
Adalet Bakanlığı, zararlı yazılımın çevrim içi forumlar ve bir Telegram kanalı üzerinden satıldığını, müşterilerin erişim satın alıp kendi hırsızlık kampanyalarını yürütebildiğini açıkladı. Mahkeme onaylı el koymalarla beş ana alan adı devlet kontrolündeki sayfalara yönlendirilirken, bakanlık hem yurtiçi hem de yurtdışı ortakların operasyonun engellenmesine katkı sağladığını bildirdi.
Bu içerik hazırlanırken faydalanılan kaynaklar: crypto.news