GhostClaw ataca a los desarrolladores paratracel acceso a las billeteras de criptomonedas

Fuente Cryptopolitan

Un nuevo malware, denominado GhostClaw, ataca las carteras de criptomonedas en equipos macOS. El instalador falso de OpenClaw captura las claves privadas, el acceso a la cartera y otros datos confidenciales tras la instalación.

El paquete falso fue subido por un usuario llamado 'openclaw-ai' el 3 de marzo. Permaneció en el registro de npm durante una semana e infectó a 178 desarrolladores antes de ser eliminado el 10 de marzo.

@openclaw-ai/openclawai se hizo pasar por una herramienta de línea de comandos legítima de OpenClaw, pero en realidad ejecutó un ataque en varias etapas.

El malware recopiló datos confidenciales de los desarrolladores.tracmonederos de criptomonedas, contraseñas del llavero de macOS,denten la nube, claves SSH y configuraciones de agentes de IA. Los datostracconectan a los hackers con plataformas en la nube, bases de código y criptografía.

GhostClaw escanea el portapapeles en busca de datos criptográficos cada tres segundos

El malware monitoriza el portapapeles cada tres segundos para capturar datos criptográficos. Esto incluye claves privadas, frases semilla, claves públicas y otros datos confidenciales relacionados con monederos y transacciones de criptomonedas.

Una vez que el desarrollador ejecuta el comando 'npm install', un script oculto instala el GhostClaw globalmente. La herramienta ejecuta un archivo de configuración ofuscado en las máquinas de los desarrolladores para evitar ser detectada.

A continuación, aparece en pantalla un instalador falso de OpenClaw CLI. Este solicita a la víctima que introduzca su contraseña de macOS mediante una solicitud de Llavero. El malware verifica la contraseña utilizando una herramienta nativa del sistema. Posteriormente, descarga una segunda carga útil de JavaScript desde un servidor C2 remoto. Esta carga útil, denominada GhostLoader, actúa como herramienta de robo de datos y acceso remoto.

El robo de datos comienza tras la segunda descarga del malware. GhostLoader realiza el trabajo pesado: escanea los navegadores Chromium, el llavero del sistema operativo macOS y el almacenamiento del sistema en busca de datos de monederos de criptomonedas. Además, monitoriza el portapapeles casi continuamente para capturar datos confidenciales de criptomonedas.

El malware incluso clona las sesiones del navegador. Esto permite a los hackers acceder directamente a las carteras de criptomonedas de los usuarios y a otros servicios relacionados. Además, esta herramienta maliciosa roba tokens de API que conectan a los desarrolladores con plataformas de IA como OpenAI y Anthropic.

Los datos robados se envían a los ciberdelincuentes a través de Telegram, GoFile y servidores de comandos. El malware también puede ejecutar numerosos comandos, desplegar más cargas útiles y abrir nuevos canales de acceso remoto.

La comunidad de OpenClaw fue víctima de un airdrop de tokens CLAW falsos

Otra campaña maliciosa se aprovecha de la popularidad de OpenClaw, difundida en GitHub. Este malware, descubierto por investigadores de ciberseguridad de OX Security, tiene como objetivo contactar directamente con los desarrolladores y robar datos criptográficos.

Los atacantes crean hilos de discusión en repositorios de GitHub y etiquetan a posibles víctimas. Luego, afirman falsamente que los desarrolladores seleccionados son elegibles para recibir $5,000 en tokens CLAW.

Los mensajes redirigen a los desarrolladores a un sitio web falso idéntico a openclaw[.]ai. Este sitio web fraudulento envía una solicitud de conexión a una billetera de criptomonedas que, al ser aceptada por la víctima, inicia acciones maliciosas. Según advierten los investigadores de OX Security, vincular una billetera al sitio puede provocar el robo instantáneo de criptomonedas.

Un análisis más detallado del ataque revela que la configuración de phishing utiliza una cadena de redireccionamiento a token-claw[.]xyz y un servidor de comandos en watery-compost[.]today. Un archivo JavaScript con código malicioso roba las direcciones y transacciones de las billeteras de criptomonedas y las envía al atacante.

OX Security encontró una dirección de billetera vinculada al atacante que podría contener criptomonedas robadas. El código malicioso cuenta con funciones para monitorear las acciones del usuario y eliminar datos del almacenamiento local. Esto dificulta la detección y el análisis del malware.

Es probable que los atacantes se centren en usuarios que hayan interactuado con OpenClaw para aumentar sus posibilidades de robo de criptomonedas.

Ambos ataques se basan en la ingeniería social como vía de acceso a las carteras de criptomonedas de las víctimas. Los usuarios no deben vincular sus carteras de criptomonedas a sitios desconocidos y deben desconfiar de las ofertas de tokens no solicitadas en GitHub.

Si estás leyendo esto, ya estás al tanto. Sigue leyendo nuestro boletín .

Descargo de responsabilidad: Sólo con fines informativos. Rentabilidades pasadas no son indicativas de resultados futuros.
placeholder
El precio del cobre está a punto de superar los $6 por libra: ¿Hasta dónde puede llegar en 2026?Una demanda creciente, sumada a los problemas en la cadena de suministro, están disparando al cobre por encima de los $6. ¿Hasta dónde llegará en 2026?
Autor  Edgar Martin
1 Mes 28 Día Mier
Una demanda creciente, sumada a los problemas en la cadena de suministro, están disparando al cobre por encima de los $6. ¿Hasta dónde llegará en 2026?
placeholder
El Oro sube por encima de 5.200$ ante tensiones geopolíticas y la incertidumbre comercialEl precio del Oro (XAU/USD) salta a alrededor de 5.230$ durante la primera parte de la sesión asiática del martes. El repunte del metal precioso se ve reforzado por las crecientes tensiones geopolíticas y la incertidumbre comercial global tras las decisiones arancelarias de EE. UU.
Autor  FXStreet
2 Mes 24 Día Mar
El precio del Oro (XAU/USD) salta a alrededor de 5.230$ durante la primera parte de la sesión asiática del martes. El repunte del metal precioso se ve reforzado por las crecientes tensiones geopolíticas y la incertidumbre comercial global tras las decisiones arancelarias de EE. UU.
placeholder
Plata Análisis del Precio: El XAG/USD se consolida por encima de 79.00$; el sesgo bajista sigue intacto antes de la FedLa Plata (XAG/USD) carece de una dirección intradía firme y oscila dentro de un rango estrecho durante la sesión asiática del miércoles mientras los operadores optan por mantenerse al margen a la espera de la crucial decisión de tasas del FOMC
Autor  FXStreet
3 Mes 18 Día Mier
La Plata (XAG/USD) carece de una dirección intradía firme y oscila dentro de un rango estrecho durante la sesión asiática del miércoles mientras los operadores optan por mantenerse al margen a la espera de la crucial decisión de tasas del FOMC
placeholder
El S&P 500 ha caído por debajo de su media móvil de 200 días. ¿Es buen momento para invertir en este índice?El índice S&P 500 cerró la sesión de este jueves con una caída del 0.27%, ubicándose en los 6,606.49 puntos.
Autor  Mitrade Team
3 Mes 20 Día Vie
El índice S&P 500 cerró la sesión de este jueves con una caída del 0.27%, ubicándose en los 6,606.49 puntos.
placeholder
WTI sube ante la respuesta de venganza de Irán al ultimátum de 48 horas de TrumpWest Texas Intermediate (WTI), el referente petrolero de EE.UU., abrió el lunes con fuerza, extendiendo el avance del 3.5% del viernes para recuperar brevemente el nivel de 100$
Autor  FXStreet
1 hace una hora
West Texas Intermediate (WTI), el referente petrolero de EE.UU., abrió el lunes con fuerza, extendiendo el avance del 3.5% del viernes para recuperar brevemente el nivel de 100$
goTop
quote