网络犯罪分子正利用开发者对新兴加密工具的信任,发动了一场针对macOS系统的多阶段攻击。据安全团队披露,一款名为GhostClaw的恶意软件已通过npm包管理器悄然感染了178名开发者,目标是窃取其加密钱包数据、云凭证甚至AI平台访问权限。这场攻击不仅威胁个人资产,更可能通过开发者渠道渗透至大型区块链基础设施。
伪装成OpenClaw工具的供应链投毒
3月3日,一名用户名‘openclaw-ai’的参与者将伪造的@openclaw-ai/openclawai包上传至npm注册表。该包表面上是一个合法的OpenClaw命令行界面工具,内部却封装了复杂的多阶段攻击逻辑。直到3月10日被移除前,它已运行一周并感染了178名开发者的机器。当受害者执行‘npm install’命令时,隐藏脚本会自动全局安装GhostClaw,并触发一个经过混淆的安装文件以避免安全监控。
攻击流程巧妙模仿了正常的CLI工具安装:一个虚假的OpenClaw安装界面弹出,要求输入macOS密码(通过钥匙串请求)。恶意软件使用原生系统工具验证密码的正确性,随后从远程C2服务器下载第二个JavaScript载荷——GhostLoader。后者承担了实际的数据窃取任务,包括扫描Chromium浏览器、macOS钥匙串和系统存储,并每三秒监控一次剪贴板内容,捕捉任何与加密货币相关的私钥、助记词、公钥或交易信息。
多维度数据窃取:从钱包到云端
GhostClaw的攻击范围远超普通键盘记录器。除了加密钱包备份文件外,它还能导出macOS钥匙串中存储的所有密码,包括云平台(如AWS、Google Cloud)的访问凭证、SSH密钥以及AI代理配置文件。这意味着开发者一旦中招,其关联的GitHub代码库、云服务器甚至OpenAI或Anthropic的API令牌都可能落入黑客之手。恶意代码甚至还具备克隆浏览器会话的能力,攻击者可直接登录受害者已认证的加密钱包和金融服务。
窃取的数据通过Telegram、GoFile文件分享平台以及硬编码的命令服务器被传回。GhostLoader还能执行大量命令、部署更多载荷并建立新的远程访问通道,使攻击具有持续性扩展能力。安全研究人员表示,该家族代码高度模块化,不排除未来会增加勒索或挖矿模块。
GitHub上的“空投”诱饵:另一种侧翼攻击
与npm投毒同步进行的还有另一场针对OpenClaw社区的社会工程攻击。安全公司OX Security发现,攻击者在GitHub仓库中创建议题(Issue),标记潜在的加密开发者,谎称其有资格领取5000美元CLAW代币空投。消息引导受害者访问一个仿冒OpenClaw官网的钓鱼站点(openclaw[.]ai的克隆版),要求连接加密钱包。一旦用户授权连接,恶意JavaScript将提取钱包地址和交易记录,并通过重定向链(token-claw[.]xyz)和命令服务器(watery-compost[.]today)回传数据。研究人员在链上发现了一个可能归属于攻击者的钱包地址,其中已积累一定量的被盗加密资产。
这两个攻击案例均以“OpenClaw”这个热门项目为诱饵,显示出攻击者精准跟踪开发者社区动态的能力。OX Security警告,开发者应避免将钱包连接至未知站点,并对GitHub上未经请求的代币消息保持高度警惕。
市场影响与防御建议
此次攻击虽未直接冲击主流币种价格,但暴露了加密生态系统供应链的脆弱性。当大量开发者自用钱包或项目金库被窃时,可能导致大额抛售或项目方密钥泄露,间接引发相关代币异动。安全事件频率的提升正促使更多交易所和DeFi协议推行硬件签名和多签验证标准。对个人用户而言,建议立即审查macOS钥匙串中存储的加密相关条目,避免使用统一密码,并在开发环境中分离个人钱包与工作账户。同时,npm和GitHub平台需加强代码提交的身份验证机制,防止恶意包长期潜伏。
安全圈将此次攻击归因于一个长期针对开发者社群的APT组织,但具体归属仍在调查中。开发者应立即检查是否安装过可疑的‘openclaw-ai’包,并重置所有关联的API密钥与钱包助记词。

