PANews 于3月23日报道,根据 Cryptopolitan 消息,一款名为 GhostClaw 的新型恶意软件正针对 macOS 设备上的加密钱包发动攻击。这款恶意软件伪装成合法的 OpenClaw CLI 工具,在 npm 注册表中存在了一周时间,在3月10日被移除前已感染了178名开发者。一旦开发者执行"npm install"命令,隐藏脚本就会全局安装 GhostClaw 软件包,并通过混淆的配置文件逃避检测。
GhostClaw 每三秒扫描一次剪贴板,捕获加密钱包和交易相关数据,如私钥、助记词和公钥。在下载第二阶段的有效载荷后,GhostLoader 会扫描 Chromium 浏览器、macOS 钥匙串和系统存储中的加密钱包数据,克隆浏览器会话以访问已登录的钱包,并窃取连接到 OpenAI 和 Anthropic 等AI平台的 API 令牌。被窃取的数据通过 Telegram、GoFile 和命令服务器发送给攻击者。


