安全公司 Morphisec 揭露,一個冒名「Claude Opus 5 Free Desktop」的偽冒桌面程式正在散播 RevStealer 竊密軟體。此木馬針對超過 50 個加密錢包、瀏覽器密碼與通訊軟體資料,具備環境檢測能力,能避開沙盒分析。
(前情提要:安卓惡意軟體GodFather「盜取2FA驗證碼」,逾200種加密錢包遭攻擊)
(背景補充:假招聘廣告暗藏加密駭客!惡意軟體ModStealer專竊使用者資料,瞄準加密貨幣錢包)
一款偽冒 Claude 的桌面應用程式正悄悄散播竊密惡意軟體,鎖定加密貨幣錢包與瀏覽器資料。安全公司 Morphisec 在週一發布報告 指出,此木馬名為 RevStealer,先前透過 GitHub 倉庫與遊戲外掛主題網站散播,目前最引人注目的載體是一個偽造「Claude Opus 5 Free Desktop」專案,冒用 AI 開發商 Anthropic 的名義,承諾免費取得 Claude Opus 5 桌機版。
RevStealer 的設計核心是「不留痕跡」。它會掃描:
- 瀏覽器資料庫與 Cookie
- 密碼管理工具記錄
- VPN 與遠端連線設定
- 通訊軟體訊息與截圖
- 特定檔案
- 超過 50 個加密貨幣錢包
這些資料一旦到手,攻擊者就能直接登入受影響帳戶、竊取代幣、接管錢包,甚至透過遠端連線工具取得機器完全控制權。
環境檢測:只有「看起來像真人」的機器才會被感染
RevStealer 具備環境偵測能力,在解鎖惡意載荷前,會先檢查:
- 可用記憶體與處理器核心數
- 主機名稱與使用者名稱稱
- 圖形硬體規格
- 是否出現惡意軟體分析環境常見的除錯延遲
一旦檢測到異常,程式會直接停止後續感染流程。如果機器透過所有檢查,惡意載荷才會被解碼,以隨機命名儲存後悄悄執行。這套機制讓它在防毒軟體與沙盒環境中更難被捕捉。
加密貨幣威脅持續升級:從 OkoBot 到 RevStealer
這不是近期唯一針對加密投資者的新木馬。俄羅斯安全公司 Kaspersky 先前揭露了一個名為 OkoBot 的新型惡意軟體框架,能收割加密錢包檔案、瀏覽器資料與使用者憑證,甚至能注入惡意外掛、截圖錢包應用程式畫面來竊取資產。這顯示攻擊者正把「自動化+多向量」整合進單一框架,目標不僅是錢包餘額,而是整個數位身分。
市場影響與後續觀察
偽冒 AI 工具的惡意軟體之所以有效,是因為使用者對「免費使用頂尖模型」的期待遠高於對資安的警覺。當 Claude Opus 5、GPT-5 等產品成為話題,對應的釣魚與偽冒載體必然同步增加。
對加密社群而言,風險在於:
- 錢包軟體與瀏覽器外掛是 RevStealer 的首批目標,竊取助記詞與登入憑證後,攻擊者可跨平台接管
- VPN 與遠端連線設定的洩露,讓攻擊者可能繞過 IP 限制,直接遠端操作受害者的交易環境
- 社群軟體訊息被竊取,可作為社會工程的素材,針對熟人進行精準釣魚
後續觀察重點:是否會有更多冒名 LLM/Agent 工具(如 Cursor、Replit AI、Windsurf)出現類似偽冒載體,以及加密錢包開發者是否會將「環境異常偵測」加入錢包軟體本身的防偽機制。
📍相關報導📍
安卓惡意軟體GodFather「盜取2FA驗證碼」,逾200種加密錢包遭攻擊
Windows假廣告偷助記詞!Facebook推送「免費升級Win11」貼文,模仿微軟官網難分真假
假招聘廣告暗藏加密駭客!惡意軟體ModStealer專竊使用者資料,瞄準加密貨幣錢包

