<cite id="ffb66"></cite><cite id="ffb66"><track id="ffb66"></track></cite>
      <legend id="ffb66"><li id="ffb66"></li></legend>
      色婷婷久,激情色播,久久久无码专区,亚洲中文字幕av,国产成人A片,av无码免费,精品久久国产,99视频精品3
      網(wǎng)易首頁(yè) > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

      惡意npm包偽裝OpenClaw安裝程序部署遠(yuǎn)控木馬,竊取macOS憑證

      0
      分享至


      網(wǎng)絡(luò)安全研究人員發(fā)現(xiàn)了一個(gè)惡意npm包,該包偽裝成OpenClaw安裝程序來(lái)部署遠(yuǎn)程訪問(wèn)木馬(RAT)并從被攻擊主機(jī)中竊取敏感數(shù)據(jù)。

      該包名為"@openclaw-ai/openclawai",由用戶名為"openclaw-ai"的用戶于2026年3月3日上傳到注冊(cè)表。截至目前已被下載178次。在撰寫本文時(shí),該庫(kù)仍可供下載。

      發(fā)現(xiàn)該包的JFrog公司表示,該包旨在竊取系統(tǒng)憑證、瀏覽器數(shù)據(jù)、加密錢包、SSH密鑰、Apple鑰匙串?dāng)?shù)據(jù)庫(kù)和iMessage歷史記錄,同時(shí)安裝具有遠(yuǎn)程訪問(wèn)能力、SOCKS5代理和實(shí)時(shí)瀏覽器會(huì)話克隆功能的持久性RAT。

      "這次攻擊因其廣泛的數(shù)據(jù)收集、使用社會(huì)工程學(xué)獲取受害者系統(tǒng)密碼以及其持久性和命令控制基礎(chǔ)設(shè)施的復(fù)雜性而引人注目,"安全研究員Meitar Palas說(shuō)道。"在內(nèi)部,該惡意軟件將自己標(biāo)識(shí)為GhostLoader。"

      惡意邏輯通過(guò)postinstall鉤子觸發(fā),該鉤子使用命令"npm i -g @openclaw-ai/openclawai"全局重新安裝該包。安裝完成后,OpenClaw二進(jìn)制文件通過(guò)"package.json"文件中的"bin"屬性指向"scripts/setup.js"。

      值得注意的是,"bin"字段用于定義在包安裝期間應(yīng)添加到用戶PATH的可執(zhí)行文件。這反過(guò)來(lái)將包轉(zhuǎn)換為全局可訪問(wèn)的命令行工具。

      文件"setup.js"作為第一階段投遞器,運(yùn)行時(shí)顯示一個(gè)令人信服的虛假命令行界面,帶有動(dòng)畫進(jìn)度條,給人以O(shè)penClaw正在主機(jī)上安裝的印象。在所謂的安裝步驟完成后,腳本顯示一個(gè)虛假的iCloud鑰匙串授權(quán)提示,要求用戶輸入系統(tǒng)密碼。

      同時(shí),腳本從命令控制服務(wù)器("trackpipe[.]dev")檢索加密的第二階段JavaScript有效負(fù)載,然后解碼,寫入臨時(shí)文件,并作為分離的子進(jìn)程生成,繼續(xù)在后臺(tái)運(yùn)行。臨時(shí)文件在60秒后被刪除以掩蓋活動(dòng)痕跡。

      "如果Safari目錄不可訪問(wèn)(沒(méi)有完全磁盤訪問(wèn)權(quán)限),腳本會(huì)顯示AppleScript對(duì)話框,敦促用戶授予終端FDA權(quán)限,包括逐步說(shuō)明和直接打開(kāi)系統(tǒng)偏好設(shè)置的按鈕,"JFrog解釋道。"這使第二階段有效負(fù)載能夠竊取Apple Notes、iMessage、Safari歷史記錄和郵件數(shù)據(jù)。"

      包含約11,700行代碼的JavaScript第二階段是一個(gè)成熟的信息竊取器和RAT框架,具備持久性、數(shù)據(jù)收集、瀏覽器解密、命令控制通信、SOCKS5代理和實(shí)時(shí)瀏覽器克隆能力。它還配備了竊取多種數(shù)據(jù)的功能:

      包括本地login.keychain-db和所有iCloud鑰匙串?dāng)?shù)據(jù)庫(kù)在內(nèi)的macOS鑰匙串;基于Chromium的所有瀏覽器的憑證、cookie、信用卡和自動(dòng)填充數(shù)據(jù),如Google Chrome、Microsoft Edge、Brave、Vivaldi、Opera、Yandex和Comet;桌面錢包應(yīng)用程序和瀏覽器擴(kuò)展的數(shù)據(jù);加密貨幣錢包種子短語(yǔ);SSH密鑰;AWS、Microsoft Azure、Google Cloud、Kubernetes、Docker和GitHub的開(kāi)發(fā)者和云憑證;人工智能智能體配置;以及受FDA保護(hù)的數(shù)據(jù),包括Apple Notes、iMessage歷史記錄、Safari瀏覽歷史、郵件賬戶配置和Apple賬戶信息。

      在最后階段,收集的數(shù)據(jù)被壓縮成tar.gz存檔,并通過(guò)多個(gè)渠道泄露,包括直接發(fā)送到命令控制服務(wù)器、Telegram Bot API和GoFile.io。

      此外,該惡意軟件進(jìn)入持久守護(hù)模式,允許其每三秒監(jiān)控剪貼板內(nèi)容,并傳輸任何匹配九種預(yù)定義模式的數(shù)據(jù),這些模式對(duì)應(yīng)私鑰、WIF密鑰、SOL私鑰、RSA私鑰、BTC地址、以太坊地址、AWS密鑰、OpenAI密鑰和Strike密鑰。

      其他功能包括監(jiān)控運(yùn)行進(jìn)程、實(shí)時(shí)掃描傳入的iMessage聊天,以及執(zhí)行從命令控制服務(wù)器發(fā)送的命令來(lái)運(yùn)行任意shell命令、在受害者的默認(rèn)瀏覽器上打開(kāi)URL、下載額外有效負(fù)載、上傳文件、啟動(dòng)/停止SOCKS5代理、列出可用瀏覽器、克隆瀏覽器配置文件并在無(wú)頭模式下啟動(dòng)、停止瀏覽器克隆、自毀和自更新。

      瀏覽器克隆功能特別危險(xiǎn),因?yàn)樗鼏?dòng)一個(gè)帶有包含cookie、登錄和歷史數(shù)據(jù)的現(xiàn)有瀏覽器配置文件的無(wú)頭Chromium實(shí)例。這為攻擊者提供了完全驗(yàn)證的瀏覽器會(huì)話,無(wú)需訪問(wèn)憑證。

      "@openclaw-ai/openclawai包將社會(huì)工程學(xué)、加密有效負(fù)載傳遞、廣泛數(shù)據(jù)收集和持久性RAT結(jié)合到單個(gè)npm包中,"JFrog說(shuō)道。"精心制作的虛假CLI安裝程序和鑰匙串提示足夠令人信服,可以從謹(jǐn)慎的開(kāi)發(fā)者那里提取系統(tǒng)密碼,一旦被捕獲,這些憑證就能解鎖macOS鑰匙串解密和瀏覽器憑證提取,否則這些操作會(huì)被操作系統(tǒng)級(jí)保護(hù)阻止。"

      Q&A

      Q1:GhostLoader惡意軟件是什么?它有哪些危害?

      A:GhostLoader是一個(gè)復(fù)雜的信息竊取器和遠(yuǎn)程訪問(wèn)木馬框架,偽裝成OpenClaw安裝程序。它能竊取系統(tǒng)憑證、瀏覽器數(shù)據(jù)、加密錢包、SSH密鑰、Apple鑰匙串?dāng)?shù)據(jù)庫(kù)等敏感信息,還具備持久性控制、SOCKS5代理和實(shí)時(shí)瀏覽器會(huì)話克隆等功能。

      Q2:這個(gè)惡意npm包是如何騙取用戶系統(tǒng)密碼的?

      A:該惡意包通過(guò)顯示虛假的命令行安裝界面和偽造的iCloud鑰匙串授權(quán)提示來(lái)進(jìn)行社會(huì)工程學(xué)攻擊。它會(huì)顯示帶有動(dòng)畫進(jìn)度條的假安裝過(guò)程,然后彈出看起來(lái)很真實(shí)的系統(tǒng)密碼輸入框,誘騙用戶輸入密碼。

      Q3:瀏覽器克隆功能有什么危險(xiǎn)?

      A:瀏覽器克隆功能會(huì)啟動(dòng)一個(gè)包含用戶現(xiàn)有瀏覽器配置文件的無(wú)頭Chromium實(shí)例,其中包含cookie、登錄信息和歷史數(shù)據(jù)。這使攻擊者無(wú)需獲取具體憑證就能獲得完全驗(yàn)證的瀏覽器會(huì)話,可以訪問(wèn)用戶的所有在線賬戶。

      特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關(guān)推薦
      熱點(diǎn)推薦
      寧愿少拿點(diǎn)退休金也要提前退?行內(nèi)人透露5個(gè)原因,句句戳心太現(xiàn)實(shí)

      寧愿少拿點(diǎn)退休金也要提前退?行內(nèi)人透露5個(gè)原因,句句戳心太現(xiàn)實(shí)

      慧眼看世界哈哈
      2026-03-10 15:36:04
      1949年,萬(wàn)余名山東干部南下,大多數(shù)終生未歸,到底去干什么了

      1949年,萬(wàn)余名山東干部南下,大多數(shù)終生未歸,到底去干什么了

      鶴羽說(shuō)個(gè)事
      2026-03-05 17:15:25
      德容恩:拜仁實(shí)在太強(qiáng)了,我們本該回收打反擊

      德容恩:拜仁實(shí)在太強(qiáng)了,我們本該回收打反擊

      懂球帝
      2026-03-11 06:54:13
      蜀漢最后一支王牌軍:成都陷落未能出兵,數(shù)年后卻創(chuàng)下戰(zhàn)爭(zhēng)史奇跡

      蜀漢最后一支王牌軍:成都陷落未能出兵,數(shù)年后卻創(chuàng)下戰(zhàn)爭(zhēng)史奇跡

      銘記歷史呀
      2026-03-09 15:29:35
      “龍蝦”爆火,最大贏家竟然是一個(gè)賣味精的……

      “龍蝦”爆火,最大贏家竟然是一個(gè)賣味精的……

      包不同
      2026-03-10 23:43:28
      父親給兩個(gè)兒子取了同一個(gè)名字:博古之子秦剛傳奇人生與時(shí)代印記

      父親給兩個(gè)兒子取了同一個(gè)名字:博古之子秦剛傳奇人生與時(shí)代印記

      老籣說(shuō)體育
      2026-02-07 11:23:49
      為啥便宜的大豆油大多采用浸出工藝?浸出工藝,到底是啥工藝呢?

      為啥便宜的大豆油大多采用浸出工藝?浸出工藝,到底是啥工藝呢?

      向航說(shuō)
      2026-03-10 00:40:03
      大爆冷!王曼昱0-3不敵日本選手,與馬琳全程無(wú)交流,快哭出來(lái)了

      大爆冷!王曼昱0-3不敵日本選手,與馬琳全程無(wú)交流,快哭出來(lái)了

      翰飛觀事
      2026-03-10 17:16:53
      3元地鐵,20元牛肉面!老外直呼:在中國(guó)太爽了

      3元地鐵,20元牛肉面!老外直呼:在中國(guó)太爽了

      李砍柴
      2026-03-09 19:24:50
      報(bào)應(yīng)啊!網(wǎng)傳保定潑螺螄粉湯女子是幼師,已被辭退,5年工作泡湯

      報(bào)應(yīng)啊!網(wǎng)傳保定潑螺螄粉湯女子是幼師,已被辭退,5年工作泡湯

      火山詩(shī)話
      2026-03-11 06:46:27
      存儲(chǔ)芯片飆漲!大疆快成千億贏家了!

      存儲(chǔ)芯片飆漲!大疆快成千億贏家了!

      包不同
      2026-03-10 09:39:21
      中國(guó)三大長(zhǎng)壽食物,魚只能排到第三,第一名很多人想不到!

      中國(guó)三大長(zhǎng)壽食物,魚只能排到第三,第一名很多人想不到!

      江江食研社
      2026-02-12 12:30:10
      1949年初衛(wèi)立煌流亡香港,毛主席下令:立刻通知合肥縣保護(hù)家屬

      1949年初衛(wèi)立煌流亡香港,毛主席下令:立刻通知合肥縣保護(hù)家屬

      北海史記
      2026-03-09 15:26:48
      破案了!王曼昱0-3爆冷真因找到,鄧亞萍很犀利,孫穎莎早有預(yù)見(jiàn)

      破案了!王曼昱0-3爆冷真因找到,鄧亞萍很犀利,孫穎莎早有預(yù)見(jiàn)

      詹妹侃體育
      2026-03-10 20:50:17
      地產(chǎn)大佬一個(gè)個(gè)在香港隔岸觀火

      地產(chǎn)大佬一個(gè)個(gè)在香港隔岸觀火

      包郵區(qū)
      2026-03-09 11:37:16
      越來(lái)越多國(guó)家意識(shí)到,一旦中日開(kāi)戰(zhàn),和俄烏大有不同,是一場(chǎng)血戰(zhàn)

      越來(lái)越多國(guó)家意識(shí)到,一旦中日開(kāi)戰(zhàn),和俄烏大有不同,是一場(chǎng)血戰(zhàn)

      風(fēng)眼軍情
      2026-02-22 20:16:57
      網(wǎng)傳新X3大崩盤 不到25萬(wàn)是真是假?實(shí)探4S店揭開(kāi)真相

      網(wǎng)傳新X3大崩盤 不到25萬(wàn)是真是假?實(shí)探4S店揭開(kāi)真相

      沙雕小琳琳
      2026-03-10 19:23:50
      馬鴻逵的四姨太有多美?身姿纖細(xì)秀色可餐,60多歲依舊非常優(yōu)雅!

      馬鴻逵的四姨太有多美?身姿纖細(xì)秀色可餐,60多歲依舊非常優(yōu)雅!

      硯底沉香LIU
      2026-03-02 10:06:27
      伊朗拉爾地下導(dǎo)彈基地被精準(zhǔn)搗毀,500米山體掩體成廢土

      伊朗拉爾地下導(dǎo)彈基地被精準(zhǔn)搗毀,500米山體掩體成廢土

      老馬拉車莫少裝
      2026-03-07 08:24:42
      全紅嬋官宣個(gè)人全球代言,披肩長(zhǎng)發(fā)造型亮相廣告片,大方又可愛(ài)

      全紅嬋官宣個(gè)人全球代言,披肩長(zhǎng)發(fā)造型亮相廣告片,大方又可愛(ài)

      米修體育
      2026-03-10 12:59:58
      2026-03-11 09:15:00
      至頂頭條 incentive-icons
      至頂頭條
      記錄和推動(dòng)數(shù)字化創(chuàng)新
      16700文章數(shù) 49695關(guān)注度
      往期回顧 全部

      科技要聞

      傳微信秘密布局智能體 年內(nèi)或向全用戶開(kāi)放

      頭條要聞

      牛彈琴:更想打的伊朗 下一步或是"三板斧"

      頭條要聞

      牛彈琴:更想打的伊朗 下一步或是"三板斧"

      體育要聞

      加蘭沒(méi)那么差,但鱸魚會(huì)用嗎?

      娛樂(lè)要聞

      《逐玉》注水風(fēng)波升級(jí)!315評(píng)論區(qū)淪陷

      財(cái)經(jīng)要聞

      油價(jià)大轉(zhuǎn)頭?一天,從末日到曙光!

      汽車要聞

      MG4有SUV衍生 上汽乘用車多款新車規(guī)劃曝光

      態(tài)度原創(chuàng)

      藝術(shù)
      數(shù)碼
      房產(chǎn)
      教育
      公開(kāi)課

      藝術(shù)要聞

      這組剪紙?zhí)懒耍?/h3>

      數(shù)碼要聞

      MacBook Neo電池壽命官宣:1000次循環(huán) 可使用2.7年

      房產(chǎn)要聞

      信號(hào)!千億巨頭入局,三亞開(kāi)啟新一輪大征拆!

      教育要聞

      辦學(xué)校,校長(zhǎng)莫“折騰”

      公開(kāi)課

      李玫瑾:為什么性格比能力更重要?

      無(wú)障礙瀏覽 進(jìn)入關(guān)懷版