PANews 於 3 月 23 日報導,根據 Cryptopolitan 消息,一款名為 GhostClaw 的新型惡意軟體正在針對 macOS 設備上的加密錢包。該惡意軟體偽裝成合法的 OpenClaw CLI 工具,在 npm 註冊表中存在了一週,在 3 月 10 日被移除前感染了 178 名開發者。一旦開發者執行「npm install」指令,隱藏的腳本就會全域安裝 GhostClaw 套件,並通過混淆的配置文件逃避檢測。
GhostClaw 每三秒掃描一次剪貼板,捕獲加密錢包和交易相關數據,如私鑰、助記詞和公鑰。在第二階段下載有效載荷後,GhostLoader 會掃描 Chromium 瀏覽器、macOS Keychain 和系統儲存中的加密錢包數據,克隆瀏覽器會話以獲取已登入錢包的訪問權限,並竊取連接到 OpenAI 和 Anthropic 等 AI 平台的 API 令牌。被竊取的數據會通過 Telegram、GoFile 和指令伺服器發送給攻擊者。


