Un repositorio falso de GitHub que se hacía pasar por Anthropic bajo el nombre «Claude Opus 5 Free Desktop» fue utilizado para distribuir RevStealer, un malware para Windows diseñado para robar criptomonedas, contraseñas y otros datos sensibles. La firma de ciberseguridad Morphisec publicó su análisis el lunes 31 de agosto de 2026, no el 1 de septiembre como reportó parte de la cobertura en español.
Cómo se disfraza
El archivo señuelo, un ZIP de 101 MB llamado ClaudeOpus5-desktop.zip, imita una aplicación de escritorio Electron y contiene una carga útil cifrada con AES-256-CBC que se ejecuta sin ventana visible. Antes de activarse, RevStealer corre un sistema de puntuación que revisa memoria disponible, núcleos de CPU, hostname, hardware gráfico, cantidad de procesos activos y tiempo de actividad del sistema; si detecta señales de una máquina virtual o un entorno de análisis, se detiene sin dejar rastro. También se apaga solo si el sistema tiene configurado ruso, ucraniano u otros idiomas de Asia Central, y exige superar un CAPTCHA antes de continuar.
Casi invisible para los antivirus
Según Morphisec, al momento de su análisis solo 1 de 66 motores antivirus en VirusTotal detectaba el archivo, con un puntaje de comunidad de -54. El malware no instala persistencia: roba los datos, los transmite en vivo a su servidor y se autoelimina, sin dejar copia local que un forense pueda recuperar. Si el servidor principal cae, RevStealer busca una dirección de respaldo escrita en un contrato inteligente de Polygon.
Qué roba exactamente
El objetivo es más de 50 tipos de carteras cripto, gestores de contraseñas, credenciales de VPN y escritorio remoto, cookies de sesión de navegador, capturas de pantalla y documentos. La técnica más específica consiste en ejecutar un proceso derivado de Chrome o Edge bajo control de depuración y colocar un breakpoint de hardware para capturar la clave de cifrado «App-Bound» del navegador cuando aparece en memoria, el mecanismo que Google introdujo justamente para blindar contraseñas y cookies guardadas contra este tipo de robo.
«Contra una amenaza construida para ser silenciosa, el objetivo no es detectarla más rápido. Es volver poco confiable el propio entorno de ejecución», dijo Shmuel Uzan, investigador de Morphisec.
Anthropic no había emitido un comunicado propio sobre el caso hasta la fecha de esta publicación. Antes de instalar cualquier aplicación de IA «gratuita», verificar que provenga del sitio oficial del desarrollador y evitar ejecutables distribuidos por repositorios no oficiales son medidas básicas para reducir el riesgo.
Este artículo documenta hechos reportados y verificados a la fecha de publicación; no acusa ni exculpa a ninguna persona o empresa más allá de lo que consta en las fuentes citadas. Ninguna medida de seguridad descrita aquí garantiza la protección de tus fondos. CryptoArepa informa, no recomienda.




