GhostClaw Malware Targets Mac Crypto Wallets via Fake OpenClaw Installer, Infects 178 Developers

GhostClaw Malware Targets Mac Crypto Wallets via Fake OpenClaw Installer, Infects 178 Developers

N
News Editor 01
2026-07-05 19:19:11
A new malware called GhostClaw steals crypto wallet data and macOS passwords by disguising as a legitimate OpenClaw CLI tool. It infected 178 developers via npm and also conducts phishing attacks with fake CLAW token airdrops on GitHub.

近期,一种名为GhostClaw的新型恶意软件在macOS平台上悄然蔓延,专门针对加密货币开发者的钱包数据。该恶意软件伪装成合法的OpenClaw CLI工具安装包,通过npm注册表分发,在短短一周内感染了178名开发者,直至3月10日被移除。网络安全公司OX Security的研究人员揭示了这一多阶段攻击的完整链条。

虚假OpenClaw安装程序窃取私钥与凭证

攻击者以用户名'openclaw-ai'于3月3日将恶意包@openclaw-ai/openclawai上传至npm注册表。该包伪装成官方OpenClaw命令行工具,实则运行多阶段攻击脚本。一旦开发者执行'npm install'命令,隐藏脚本便会全局安装GhostClaw安装包,并在受害者机器上运行经过混淆的设置文件以规避检测。

GhostClaw首先窃取加密货币钱包数据,包括私钥、助记词、公钥等。此外,它还盗取macOS钥匙串密码、云服务凭证、SSH密钥以及AI��理配置(如OpenAI和Anthropic的API令牌)。这些数据使攻击者能够直接访问受害者的云平台、代码库和加密资产。

剪贴板每三秒扫描一次,实时监控加密数据

GhostClaw最危险的功能之一是每三秒扫描一次剪贴板,捕捉任何与加密货币相关的敏感信息,包括私钥、种子短语、公钥以及交易数据。这种高频监控使得用户即使不主动连接钱包,也可能因复制粘贴操作而泄露数据。

在安装过程中,一个虚假的OpenClaw CLI安装器会弹出,要求受害者通过macOS钥匙串密码验证。恶意软件使用原生系统工具验证密码后,从远程C2服务器下载第二个JavaScript载荷——名为GhostLoader的恶意程序。GhostLoader兼具数据窃取和远程访问功能,它扫描Chromium浏览器、macOS钥匙串和系统存储中的加密钱包数据,还能克隆浏览器会话,让攻击者直接控制已登录的加密钱包及相关服务。

窃取的数据通过Telegram、GoFile和命令服务器发送给威胁行为者。此外,GhostLoader还可执行命令、部署更多载荷并打开新的远程访问通道。

GitHub上出现伪装CLAW代币空投的钓鱼攻击

除了npm渠道,攻击者还利用OpenClaw项目的热潮在GitHub上发起另一波恶意活动。研究人员发现,攻击者在GitHub仓库中创建议题(issue threads),标记潜在受害者,并虚假声明他们符合领取5000美元CLAW代币空投的资格。

消息引导接收者访问一个伪造网站,该网站模仿openclaw[.]ai的界面。钓鱼网站会发送加密钱包连接请求,一旦受害者接受,恶意操作立即启动。连接钱包后,攻击者可以瞬间盗走加密资金。进一步分析显示,该钓鱼设置使用重定向链至token-claw[.]xyz和命令服务器watery-compost[.]today。一个包含恶意代码的JavaScript文件窃取加密钱包地址和交易记录并发送给黑客。

OX Security发现了一个可能与威胁行为者相关的钱包地址,其中可能存有被盗加密货币。恶意代码具备监控用户操作和删除本地存储数据的功能,加大了检测和分析难度。攻击者很可能专注于与OpenClaw仓库有过交互的用户,以提高窃取成功率。

市场影响与安全警示

这两起攻击均以社会工程学作为切入点,利用开发者对合法工具的信任与对加密货币空投的渴望。虽然目前尚未有大规模资金损失的报告,但此类针对macOS平台的多阶段恶意软件代表了加密安全威胁的新趋势。对于OpenClaw项目而言,恶意软件和钓鱼事件可能损害其社区信任度,若项目方不及时澄清并强化安全措施,可能会导致用户流失和代币价值波动。

开发者应避免将加密钱包连接到未知网站,对GitHub上未经请求的代币要约保持警惕,并通过官方渠道验证工具来源。此外,建议使用专用开发环境并定期检查npm包签名,防止此类供应链攻击再次发生。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
300

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.