GhostClaw Targets macOS Developers, Stealing Crypto Wallet Data and Keys

GhostClaw Targets macOS Developers, Stealing Crypto Wallet Data and Keys

N
News Editor 01
2026-07-05 19:21:12
GhostClaw, a fake OpenClaw installer on npm, infected 178 developers on macOS and stole wallet data, private keys, seed phrases, Keychain passwords, and cloud credentials. A related GitHub phishing campaign also used fake CLAW token airdrops to drain wallets.

一款名为GhostClaw的新型恶意软件正将攻击目标锁定在使用macOS的开发者群体,尤其是与加密货币、云平台和AI工具相关的技术用户。根据披露信息,这一恶意程序通过伪装成OpenClaw命令行安装工具传播,在开发者执行安装命令后实施多阶段攻击,最终窃取包括加密钱包数据、私钥、助记词、macOS Keychain密码、SSH密钥以及云服务凭证在内的大量敏感信息。

此次事件的关键传播载体是一个名为@openclaw-ai/openclawai的恶意npm包。该伪装包由用户名为“openclaw-ai”的账户于3月3日上传至npm注册表,并在平台上停留约一周,直至3月10日被移除。在此期间,已有178名开发者受到感染。对于高度依赖开源包管理生态的Web3开发者而言,这一数字虽然不算极端庞大,但其潜在危害却十分深远,因为单个受害者就可能关联多个钱包、代码仓库、云账户和自动化部署环境。

伪装安装流程背后是分阶段窃密机制

攻击从用户执行“npm install”开始。恶意脚本会在后台悄悄全局安装GhostClaw组件,并运行经过混淆处理的安装文件,以降低被发现的概率。随后,屏幕上会弹出一个看似正常的OpenClaw CLI安装界面,诱导用户输入macOS密码。该密码请求借助系统Keychain样式进行伪装,增强了可信度。

在受害者输入密码后,恶意程序会调用原生系统工具对密码进行验证。一旦验证通过,程序将从远程C2服务器下载第二阶段JavaScript载荷——GhostLoader。这一模块兼具信息窃取器与远程访问工具功能,是真正执行核心攻击动作的部分。

后续的数据窃取范围非常广。GhostLoader会扫描Chromium系浏览器、macOS Keychain以及本地系统存储,专门搜集与加密钱包相关的数据。同时,它还会复制浏览器会话,使攻击者可能直接接管用户已登录的钱包服务或其他账户。除了链上资产相关内容外,恶意软件还会窃取开发者连接OpenAI、Anthropic等AI平台的API令牌,这意味着受害者面临的风险不仅限于加密资产损失,还可能扩展到云账单、代码库乃至AI代理配置泄露。

每三秒监控剪贴板,私钥和助记词成重点目标

GhostClaw的一个高风险特征,是其对剪贴板的高频监控能力。公开信息显示,该恶意软件会每三秒扫描一次剪贴板,专门捕获与加密资产相关的敏感内容,包括私钥、助记词、公钥以及交易相关数据。这一设计说明攻击者非常清楚开发者和普通加密用户的常见操作习惯——许多人会在复制地址、备份助记词或处理密钥配置时短暂使用剪贴板,而这恰恰成为了攻击窗口。

更值得警惕的是,被盗数据并非只会上传到单一服务器。报道显示,这些信息会通过Telegram、GoFile以及命令控制服务器发送给攻击者。此外,恶意工具还能执行更多系统命令、部署额外载荷,并建立新的远程访问通道,说明其具备持续控制受害设备的能力。

OpenClaw热度被利用,GitHub钓鱼空投同步出现

围绕OpenClaw热度展开的攻击并不只有npm供应链这一条路径。安全研究人员还发现,攻击者在GitHub上发起了另一轮社交工程活动,借助虚假的CLAW代币空投诱骗开发者上钩。攻击者会在代码仓库的issue讨论串中主动@潜在目标,并声称对方有资格领取5000美元的CLAW代币奖励。

这些信息随后将受害者引导至一个高度仿冒openclaw[.]ai的钓鱼网站。页面会发起钱包连接请求,一旦用户授权连接,就可能触发恶意操作。研究人员警告称,仅仅将钱包连接到该网站,就可能导致加密资金被即时盗取。

进一步分析显示,这套钓鱼基础设施包含跳转链路,涉及token-claw[.]xyz以及命令服务器watery-compost[.]today。其中的恶意JavaScript会窃取钱包地址和交易信息,并发送给攻击者。研究人员还发现了一个与威胁行为者相关的钱包地址,怀疑其中可能存放被盗加密资产。与此同时,这段恶意代码还具备监控用户行为、清除本地存储数据等功能,从而提升隐蔽性并增加取证难度。

对加密市场与开发生态的影响

从市场角度看,此类事件虽然不一定立即引发主流币价格大幅波动,但会对开发者安全信心、开源软件供应链可信度以及钱包交互习惯造成持续冲击。加密行业高度依赖开源组件、浏览器钱包和社交平台传播,一旦攻击者能够借助热门项目名称实施伪装,就意味着整个生态的攻击面被进一步放大。

对项目方而言,这类事件可能加速其在包管理审核、官方域名认证、安装渠道说明以及开发者教育上的投入。对用户而言,风险则更为直接:钱包授权、助记词管理、剪贴板使用、浏览器会话安全等原本容易被忽视的细节,正在成为资产防线中的关键环节。

总体来看,GhostClaw与相关钓鱼活动的共同点在于,它们都将社交工程作为入侵入口,并精准瞄准与OpenClaw相关的开发者和关注者。对于加密从业者而言,避免从未知来源安装依赖包、不轻信GitHub上的主动私信或空投邀约、不给陌生网站连接钱包权限,已不仅是基础安全建议,更是保护链上资产和开发环境的必要措施。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.