GhostClaw ruba i dati dei portafogli crypto dagli sviluppatori

- GhostClaw cattura chiavi private, accessi al portafoglio e altri dati sensibili dopo l'installazione.
- Il malware monitora gli appunti ogni tre secondi per catturare dati crittografici.
- Il codice malevolo include funzionalità per monitorare le azioni dell'utente ed eliminare i dati dallo storage locale.
Un nuovo malware denominato GhostClaw sta prendendo di mira i portafogli crypto sui computer macOS. L'installer falso di OpenClaw cattura le chiavi private, l'accesso al portafoglio e altri dati sensibili dopo l'installazione.
Il pacchetto falso è stato caricato da un utente chiamato ‘openclaw-ai’ il 3 marzo. È rimasto sul registro npm per una settimana e ha infettato 178 sviluppatori prima della rimozione il 10 marzo.
@openclaw-ai/openclawai si è spacciato per un legittimo strumento CLI OpenClaw ma ha invece eseguito un attacco multi-fase.
Il malware ha raccolto dati sensibili dagli sviluppatori. Ha estratto portafogli crypto, password di macOS Keychain, credenziali cloud, chiavi SSH e configurazioni degli agenti AI. I dati estratti collegano gli hacker a piattaforme cloud, codebase e crypto.
GhostClaw scansiona gli appunti per i dati crypto ogni tre secondi
Il malware monitora gli appunti ogni tre secondi per catturare i dati crypto. Questo include chiavi private, frasi seed, chiavi pubbliche e altri dati sensibili relativi a portafogli crypto e transazioni.
Una volta che lo sviluppatore esegue il comando ‘npm install’, uno script nascosto installa il pacchetto GhostClaw a livello globale. Lo strumento esegue un file di configurazione offuscato sulle macchine degli sviluppatori per evitare il rilevamento.
Poi appare sullo schermo un installer falso di OpenClaw CLI. Sollecita la vittima a inserire la propria password macOS attraverso una richiesta di Keychain. Il malware verifica la password utilizzando uno strumento di sistema nativo. Dopo di che, scarica un secondo payload JavaScript da un server C2 remoto. Il payload, chiamato GhostLoader, agisce come un rubatore di dati e strumento di accesso remoto.
Il furto di dati inizia dopo il download del secondo payload. GhostLoader fa il lavoro pesante. Scansiona i browser Chromium, la Keychain del sistema operativo Macintosh (macOS) e l'archiviazione di sistema per i dati dei portafogli crypto. Monitora anche gli appunti quasi continuamente per catturare i dati crypto sensibili.
Il malware clona persino le sessioni del browser. Questo dà agli hacker accesso diretto ai portafogli crypto connessi e ad altri servizi correlati. Inoltre, lo strumento malevolo ruba i token API che collegano gli sviluppatori a piattaforme AI come OpenAI e Anthropic.
I dati rubati vengono poi inviati agli attori delle minacce tramite Telegram, GoFile e server di comando. Il malware può anche eseguire numerosi comandi, distribuire più payload e aprire nuovi canali di accesso remoto.
La comunità OpenClaw colpita da un falso airdrop di token CLAW
Un'altra campagna malevola che si basa sull'hype di OpenClaw si è diffusa su GitHub. Il malware, scoperto dai ricercatori di cybersecurity di OX Security, mira a contattare direttamente gli sviluppatori e rubare i dati crypto.
Gli attaccanti creano thread di issue nei repository GitHub e taggano le potenziali vittime. Poi affermano falsamente che gli sviluppatori scelti sono idonei a ricevere 5.000 $ in token CLAW.
I messaggi portano poi gli sviluppatori destinatari a un sito web falso che sembra esattamente come openclaw[.]ai. Il sito di phishing invia una richiesta di connessione del portafoglio crypto che avvia azioni dannose quando accettata dalla vittima. Collegare un portafoglio al sito può portare al furto istantaneo di fondi crypto, avvertono i ricercatori di OX Security.
Un'ulteriore analisi dell'attacco rivela che la configurazione di phishing utilizza una catena di reindirizzamento verso token-claw[.]xyz e un server di comando a watery-compost[.]today. Un file JavaScript con codice malevolo ruba poi gli indirizzi dei portafogli crypto e le transazioni e li invia all'hacker.
OX Security ha trovato un indirizzo di portafoglio collegato all'attore della minaccia che potrebbe detenere crypto rubate. Il codice malevolo ha funzionalità per monitorare le azioni dell'utente e rimuovere i dati dall'archiviazione locale. Questo rende più difficile il rilevamento e l'analisi del malware.
Gli attaccanti probabilmente si concentrano sugli utenti che hanno interagito con i repository relativi a OpenClaw per aumentare le loro possibilità di furto di crypto.
Entrambi gli attacchi si basano sull'ingegneria sociale come punto di ingresso ai portafogli crypto delle vittime. Gli utenti non dovrebbero collegare i portafogli crypto a siti sconosciuti e dovrebbero diffidare delle offerte di token non sollecitate su GitHub.
Se stai leggendo questo, sei già avanti. Resta così con la nostra newsletter.
Dichiarazione di responsabilità. Le informazioni fornite non costituiscono consigli di trading. Cryptopolitan.com non si assume alcuna responsabilità per eventuali investimenti effettuati sulla base delle informazioni fornite in questa pagina. Si consiglia vivamente di effettuare ricerche indipendenti e/o consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Randa Moses
Randa Moses è un'editor e giornalista presso Cryptopolitan, dove si occupa di tecnologia, intelligenza artificiale, robotica, criptovalute, truffe e hacking. Opera nel settore delle criptovalute dal 2017. Ha ricoperto ruoli in Forward Protocol, AmaZix e Cryptosomniac. Randa è laureata in Ingegneria Elettrica ed Elettronica presso l'Università di Bradford.
















