PANews a rapporté le 23 mars que, selon Cryptopolitan, un nouveau malware appelé GhostClaw cible les portefeuilles chiffrés sur les appareils macOS. Ce malware, déguisé en outil CLI légitime OpenClaw, a existé dans le registre npm pendant une semaine, infectant 178 développeurs avant d'être supprimé le 10 mars. Une fois qu'un développeur exécute la commande "npm install", un script caché installe globalement le package GhostClaw, échappant à la détection grâce à des fichiers de configuration obscurcis.
GhostClaw analyse le presse-papiers toutes les trois secondes, capturant les données de portefeuille chiffré et liées aux transactions telles que les clés privées, les phrases mnémoniques et les clés publiques. Après le téléchargement de la charge utile dans la deuxième phase, GhostLoader analyse les données de portefeuille chiffré dans le navigateur Chromium, le trousseau macOS et le stockage système, clone les sessions de navigateur pour accéder aux portefeuilles connectés, et vole les tokens API connectés aux plateformes d'IA telles que OpenAI et Anthropic. Les données volées sont envoyées aux attaquants via Telegram, GoFile et les serveurs de commande.

