Anthropic'in yeni Claude(Claude) modellerini duyurduğu günlerde, sahte bir masaüstü kurulum dosyasıyla kripto para cüzdanlarını ve hesap bilgilerini çalmayı hedefleyen bir kötü amaçlı yazılım kampanyası ortaya çıktı. Sorun Claude'un resmi uygulamasında bir güvenlik açığından kaynaklanmıyor; Claude gibi görünecek şekilde hazırlanmış üçüncü taraf bir dağıtım dosyası kullanıcıları kandırmak için kullanılmış.
Anthropic, 1'inde (yerel saatle) Claude Fable 5.1(Claude Fable 5.1) ve Claude Mythos 5.1(Claude Mythos 5.1) modellerini duyurdu. Şirketin resmi açıklamasına göre Fable 5.1 genel kullanıma açık bir model, Mythos 5.1 ise yalnızca güvenilir erişim programına dahil kullanıcılara sunulan bir model.
Güvenlik şirketi Morphisec(Morphisec), aynı dönemde 'Claude Opus 5 Free Desktop' adını taşıyan bir GitHub(GitHub) dağıtımında RevStealer' adlı kötü amaçlı yazılımı tespit ettiğini açıkladı. RevStealer, Windows(Windows) işletim sistemini hedefleyen bir bilgi hırsızı yazılım türü; tarayıcı verilerini, oturum çerezlerini, kimlik bilgilerini, parola yöneticisi dosyalarını ve kripto cüzdan dosyalarını hedefliyor.
Sahte dağıtım dosyası, yaklaşık '101 MB' boyutunda 'ClaudeOpus5-desktop.zip' adıyla paylaşılmış. Dosya çalıştırıldığında kullanıcıya görünür herhangi bir pencere açılmıyor; 64 bit'lik bir Electron(Electron) uygulaması arka planda yükleyici görevi görüyor.
Bu yükleyici önce bellek, işlemci, ana bilgisayar adı, kullanıcı adı ve ekran kartı bilgilerini kontrol ediyor, ardından AppData(AppData) klasörünü Microsoft(MSFT) Defender'ın istisna listesine eklemeye çalışıyor. Sonraki adımda şifrelenmiş yük çözülüyor ve sistem bilgi toplama aşamasına geçiliyor.
Etkilenen alan yalnızca Bitcoin(BTC) ile sınırlı değil. Morphisec, RevStealer'ın 50'den fazla kripto cüzdanını ve 10'a yakın parola yöneticisini hedeflediğini belirtti. Tom's Hardware Italia(Tom's Hardware Italia) ise aynı kampanyayı 51 cüzdan ve 11 parola yöneticisine yönelik bir saldırı olarak aktardı.
Kaynaklar arasında rakamlarda küçük farklar olsa da saldırının niteliği aynı: cüzdan dosyalarını ve hesap kimlik bilgilerini tek seferde çalmayı amaçlayan bir bilgi hırsızlığı saldırısı söz konusu.
Kötü amaçlı yazılımın Polygon(POL) akıllı sözleşmesini bir yedek yol olarak kullandığı da belirlendi. Morphisec, ana sunucu devre dışı kaldığında RevStealer'ın akıllı sözleşmeden alternatif bir adres okuyarak saldırı altyapısını değiştirdiği yapıyı açıkladı.
Akıllı sözleşme, blok zinciri üzerinde belirli koşullara göre otomatik çalışan bir programdır. Saldırganların burada yaptığı, bu mekanizmayı normal hizmet mantığı yerine komuta-kontrol sunucu adresini gizlemek veya değiştirmek için yedek bir kanal olarak kullanmak. Sunucu engellense bile sistemin başka bir adresi okumaya devam etmesi, tespit ve engelleme sürecini geciktirebiliyor.
SC Media(SC Media), çalınan verilerin diskte büyük bir sıkıştırılmış dosya olarak bırakılmadığını, bunun yerine bellekte şifrelenip sunucuya gönderildiğini de aktardı. Bu, iz bırakmayı azaltmaya ve güvenlik yazılımlarının tespitinden kaçmaya yönelik bir tasarım olarak değerlendiriliyor.
Anthropic'in resmi yardım sayfası, Claude'un web, masaüstü ve mobil üzerinden kullanılabildiğini belirtiyor. Masaüstü uygulamasının yalnızca resmi indirme sayfası üzerinden kurulması gerektiği ifade ediliyor. 'Claude Opus 5 Free Desktop' adıyla paylaşılan ücretsiz GitHub dağıtımı ise resmi belgelerde yer almıyor.
Bu vaka, yapay zeka model isimlerinin ve 'ücretsiz erişim' ifadesinin bir güvenlik riski haline dönüştüğünü gösteriyor. Yeni model duyurusu arama ilgisini artırırken, saldırganlar da bu ilgiyi sahte kurulum dosyalarına yönlendirmiş durumda.
Risk yerel kullanıcılar için de doğrudan geçerli. Kripto cüzdanları, ülke sınırı fark etmeksizin aynı tarayıcı uzantılarını, masaüstü cüzdan yazılımlarını ve kurtarma cümlesi (seed phrase) yönetim yöntemlerini kullanıyor. Resmi kanal dışından indirilen bir kurulum dosyasının çalıştırılması, borsa hesabı ve kişisel cüzdan kimlik bilgilerinin birlikte açığa çıkmasına yol açabilir.
TokenPost daha önce Google Dokümanlar ve sahte bir Claude sayfasının kripto cüzdan bilgilerini çalmaya yönelik oltalama (phishing) kanalı olarak kullanıldığı bir vakayı haberleştirmişti. O dönemde de saldırganlar Claude markasını ve doküman paylaşım ortamını kullanarak kullanıcıları kötü amaçlı adımları kendi elleriyle uygulamaya yönlendirmişti.
Açık kaynaklardan doğrulanabilen bilgi, kampanyanın yapısı ve kötü amaçlı yazılımın çalışma biçimiyle sınırlı. Saldırının toplam etki büyüklüğüne dair ayrı bir sayım bulunmuyor.
Yorum 0