GhostClaw恶意软件伪装OpenClaw窃取Mac钱包数据,178名开发者中招

GhostClaw恶意软件伪装OpenClaw窃取Mac钱包数据,178名开发者中招

N
News Editor 01
2026-07-05 19:19:11
新型恶意软件GhostClaw通过虚假OpenClaw安装程序窃取macOS上的加密钱包私钥、钥匙串密码等敏感数据,感染178名开发者。同时出现基于GitHub的CLAW代币空投钓鱼攻击,威胁用户资产。

近期,一种名为GhostClaw的新型恶意软件在macOS平台上悄然蔓延,专门针对加密货币开发者的钱包数据。该恶意软件伪装成合法的OpenClaw CLI工具安装包,通过npm注册表分发,在短短一周内感染了178名开发者,直至3月10日被移除。网络安全公司OX Security的研究人员揭示了这一多阶段攻击的完整链条。

虚假OpenClaw安装程序窃取私钥与凭证

攻击者以用户名'openclaw-ai'于3月3日将恶意包@openclaw-ai/openclawai上传至npm注册表。该包伪装成官方OpenClaw命令行工具,实则运行多阶段攻击脚本。一旦开发者执行'npm install'命令,隐藏脚本便会全局安装GhostClaw安装包,并在受害者机器上运行经过混淆的设置文件以规避检测。

GhostClaw首先窃取加密货币钱包数据,包括私钥、助记词、公钥等。此外,它还盗取macOS钥匙串密码、云服务凭证、SSH密钥以及AI��理配置(如OpenAI和Anthropic的API令牌)。这些数据使攻击者能够直接访问受害者的云平台、代码库和加密资产。

剪贴板每三秒扫描一次,实时监控加密数据

GhostClaw最危险的功能之一是每三秒扫描一次剪贴板,捕捉任何与加密货币相关的敏感信息,包括私钥、种子短语、公钥以及交易数据。这种高频监控使得用户即使不主动连接钱包,也可能因复制粘贴操作而泄露数据。

在安装过程中,一个虚假的OpenClaw CLI安装器会弹出,要求受害者通过macOS钥匙串密码验证。恶意软件使用原生系统工具验证密码后,从远程C2服务器下载第二个JavaScript载荷——名为GhostLoader的恶意程序。GhostLoader兼具数据窃取和远程访问功能,它扫描Chromium浏览器、macOS钥匙串和系统存储中的加密钱包数据,还能克隆浏览器会话,让攻击者直接控制已登录的加密钱包及相关服务。

窃取的数据通过Telegram、GoFile和命令服务器发送给威胁行为者。此外,GhostLoader还可执行命令、部署更多载荷并打开新的远程访问通道。

GitHub上出现伪装CLAW代币空投的钓鱼攻击

除了npm渠道,攻击者还利用OpenClaw项目的热潮在GitHub上发起另一波恶意活动。研究人员发现,攻击者在GitHub仓库中创建议题(issue threads),标记潜在受害者,并虚假声明他们符合领取5000美元CLAW代币空投的资格。

消息引导接收者访问一个伪造网站,该网站模仿openclaw[.]ai的界面。钓鱼网站会发送加密钱包连接请求,一旦受害者接受,恶意操作立即启动。连接钱包后,攻击者可以瞬间盗走加密资金。进一步分析显示,该钓鱼设置使用重定向链至token-claw[.]xyz和命令服务器watery-compost[.]today。一个包含恶意代码的JavaScript文件窃取加密钱包地址和交易记录并发送给黑客。

OX Security发现了一个可能与威胁行为者相关的钱包地址,其中可能存有被盗加密货币。恶意代码具备监控用户操作和删除本地存储数据的功能,加大了检测和分析难度。攻击者很可能专注于与OpenClaw仓库有过交互的用户,以提高窃取成功率。

市场影响与安全警示

这两起攻击均以社会工程学作为切入点,利用开发者对合法工具的信任与对加密货币空投的渴望。虽然目前尚未有大规模资金损失的报告,但此类针对macOS平台的多阶段恶意软件代表了加密安全威胁的新趋势。对于OpenClaw项目而言,恶意软件和钓鱼事件可能损害其社区信任度,若项目方不及时澄清并强化安全措施,可能会导致用户流失和代币价值波动。

开发者应避免将加密钱包连接到未知网站,对GitHub上未经请求的代币要约保持警惕,并通过官方渠道验证工具来源。此外,建议使用专用开发环境并定期检查npm包签名,防止此类供应链攻击再次发生。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。