Ερευνητές κυβερνοασφάλειας ανακάλυψαν ένα κακόβουλο πακέτο npm που προσποιείται ότι είναι εγκαταστάτης του OpenClaw για να αναπτύξει ένα trojan απομακρυσμένης πρόσβασης (RAT) και να κλέψει ευαίσθητα δεδομένα από παραβιασμένους υπολογιστές.
Δείτε επίσης: Βορειοκορεάτες δημοσίευσαν 26 κακόβουλα nρm πακέτα για διανομή RAT

Το πακέτο npm, με την ονομασία “@openclaw-ai/openclawai,” ανέβηκε στο μητρώο από έναν χρήστη με το όνομα “openclaw-ai” στις 3 Μαρτίου 2026. Μέχρι σήμερα έχει κατεβεί 178 φορές. Η βιβλιοθήκη είναι ακόμα διαθέσιμη για λήψη μέχρι στιγμής.
Η JFrog, που ανακάλυψε το πακέτο, ανέφερε ότι είναι σχεδιασμένο να κλέβει διαπιστευτήρια συστήματος, δεδομένα περιηγητή, πορτοφόλια κρυπτονομισμάτων, κλειδιά SSH, βάσεις δεδομένων Apple Keychain και ιστορικό iMessage, καθώς και να εγκαθιστά ένα επίμονο RAT με δυνατότητες απομακρυσμένης πρόσβασης, SOCKS5 proxy και κλωνοποίηση ζωντανών συνεδριών περιηγητή.
Η κακόβουλη λογική ενεργοποιείται μέσω ενός postinstall hook, που επανεγκαθιστά το πακέτο παγκοσμίως χρησιμοποιώντας την εντολή: “npm i -g @openclaw-ai/openclawai.” Μόλις ολοκληρωθεί η εγκατάσταση, το δυαδικό αρχείο OpenClaw δείχνει στο “scripts/setup.js” μέσω της ιδιότητας “bin” στο αρχείο “package.json.”
Αξίζει να σημειωθεί ότι το πεδίο “bin” χρησιμοποιείται για να ορίσει εκτελέσιμα αρχεία που πρέπει να προστεθούν στο PATH του χρήστη κατά την εγκατάσταση του πακέτου. Αυτό, με τη σειρά του, μετατρέπει το πακέτο σε ένα παγκοσμίως προσβάσιμο εργαλείο γραμμής εντολών.
Το αρχείο “setup.js” λειτουργεί ως το πρώτο στάδιο του dropper που, κατά την εκτέλεση, εμφανίζει μια πειστική ψεύτικη διεπαφή γραμμής εντολών με κινούμενες μπάρες προόδου για να δώσει την εντύπωση ότι το OpenClaw εγκαθίσταται στον υπολογιστή. Μετά την υποτιθέμενη ολοκλήρωση της εγκατάστασης, το script εμφανίζει ένα ψεύτικο παράθυρο εξουσιοδότησης iCloud Keychain, ζητώντας από τους χρήστες να εισάγουν τον κωδικό συστήματός τους.
Δείτε ακόμα: Η ενημέρωση του nρm για την ενίσχυση της εφοδιαστικής αλυσίδας

Ταυτόχρονα, το script ανακτά ένα κρυπτογραφημένο payload JavaScript δεύτερου σταδίου από τον C2 server (“trackpipe[.]dev”), το οποίο στη συνέχεια αποκωδικοποιείται, γράφεται σε ένα προσωρινό αρχείο και εκτελείται ως αποσπασμένη διαδικασία για να συνεχίσει να λειτουργεί στο παρασκήνιο. Το προσωρινό αρχείο διαγράφεται μετά από 60 δευτερόλεπτα για να καλύψει τα ίχνη της δραστηριότητας.
Το JavaScript δεύτερου σταδίου, με περίπου 11,700 γραμμές, είναι ένα πλήρες πλαίσιο κλοπής πληροφοριών και RAT που είναι ικανό για επιμονή, συλλογή δεδομένων, αποκρυπτογράφηση περιηγητή, επικοινωνία C2, SOCKS5 proxy και κλωνοποίηση ζωντανών περιηγητών. Είναι επίσης εξοπλισμένο για να κλέψει ένα ευρύ φάσμα δεδομένων:
- macOS Keychain, συμπεριλαμβανομένων τόσο του τοπικού login.keychain-db όσο και όλων των βάσεων δεδομένων iCloud Keychain
- Διαπιστευτήρια, cookies, πιστωτικές κάρτες και δεδομένα αυτόματης συμπλήρωσης από όλους τους περιηγητές που βασίζονται στο Chromium, όπως Google Chrome, Microsoft Edge, Brave, Vivaldi, Opera, Yandex και Comet
- Δεδομένα από εφαρμογές πορτοφολιού επιφάνειας εργασίας και επεκτάσεις περιηγητή
- Φράσεις σπόρων πορτοφολιού κρυπτονομισμάτων
- Διαπιστευτήρια προγραμματιστών και cloud για AWS, Microsoft Azure, Google Cloud, Kubernetes, Docker και GitHub
- Διαμορφώσεις πρακτόρων τεχνητής νοημοσύνης (AI)
- Δεδομένα προστατευμένα από την FDA, συμπεριλαμβανομένων των Apple Notes, ιστορικού iMessage, ιστορικού περιήγησης Safari, διαμορφώσεων λογαριασμών Mail και πληροφοριών λογαριασμού Apple
Στο τελικό στάδιο, τα συλλεγμένα δεδομένα συμπιέζονται σε ένα αρχείο tar.gz και εξάγονται μέσω πολλαπλών καναλιών, συμπεριλαμβανομένων απευθείας στον C2 server, στο Telegram Bot API και στο GoFile.io.
Δείτε επίσης: Εκστρατεία Lazarus φυτεύει κακόβουλα πακέτα npm και PyPI

Το κακόβουλο λογισμικό εισέρχεται σε λειτουργία επίμονου δαίμονα που του επιτρέπει να παρακολουθεί το περιεχόμενο του πρόχειρου κάθε τρία δευτερόλεπτα και να μεταδίδει οποιαδήποτε δεδομένα που ταιριάζουν με ένα από τα εννέα προκαθορισμένα μοτίβα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
