Malware GhostClaw roba los datos encriptados de la cartera de los desarrolladores a través de paquetes npm
Según Cryptopolitan, un nuevo tipo de malware llamado GhostClaw está apuntando a las billeteras de criptomonedas en dispositivos macOS.
Este malware se disfrazó de una herramienta legítima de OpenClaw CLI y estuvo presente en el registro npm durante una semana antes de ser eliminado después de infectar a 178 desarrolladores. Una vez que los desarrolladores ejecutan el comando "npm install", un script oculto instala globalmente el paquete GhostClaw y evita la detección a través de archivos de configuración ofuscados. GhostClaw escanea el portapapeles cada tres segundos, capturando claves privadas, frases semilla, claves públicas y otros datos de la cartera de criptomonedas y relacionados con transacciones.
Después de descargar la carga útil de la segunda etapa, GhostLoader busca datos de billeteras de criptomonedas en el navegador Chromium, el llavero de macOS y el almacenamiento del sistema, clona las sesiones del navegador para obtener acceso a las billeteras iniciadas y roba los tokens API que se conectan a plataformas de IA como OpenAI y Anthropic. Los datos robados se envían a los atacantes a través de Telegram, GoFile y servidores de comandos.
