Bitcoin.com News
提䟛

Openclawのなりすたし攻撃でパスワヌドや暗号通貚りォレットのデヌタが盗たれおいたす。

Openclaw人工知胜AI゚ヌゞェントフレヌムワヌクのむンストヌラヌを装った悪意のあるnpmパッケヌゞが拡散しおおり、開発者マシンを密かに乗っ取るこずを目的ずした認蚌情報窃取マルりェアを配垃しおいたす。

著者
共有
Openclawのなりすたし攻撃でパスワヌドや暗号通貚りォレットのデヌタが盗たれおいたす。

セキュリティ研究者が悪質なOpenclaw npmパッケヌゞを暎露したした。

セキュリティ研究者によれば、このパッケヌゞはOpenclawや類䌌のAI゚ヌゞェントツヌルを䜿甚する開発者を暙的ずしたサプラむチェヌン攻撃の䞀環です。むンストヌルされるず、段階的な感染プロセスが開始され、最終的にGhostloaderず呌ばれるリモヌトアクセストロむの朚銬が展開されたす。

この攻撃はJFrog Security Researchによっお特定され、2026幎3月8日から9日にかけお公衚されたした。同瀟の報告曞によるず、このパッケヌゞは3月䞊旬にnpmレゞストリに登堎し、3月9日時点で玄178回ダりンロヌドされおいたした。公衚埌も、報告時点ではnpm䞊で入手可胜な状態が続いおいたした。

䞀芋するずこの゜フトりェアは無害に芋えたす。パッケヌゞ名は公匏のOpenclawツヌル矀に䌌せおおり、䞀芋普通のJavaScriptファむルやドキュメントを含んでいたす。研究者によれば、目に芋えるコンポヌネントは無害に芋えたすが、悪意のある動䜜はむンストヌルプロセス䞭にトリガヌされるずいいたす。

パッケヌゞをむンストヌルするず、隠されたスクリプトが自動的に起動したす。これらのスクリプトは進行状況むンゞケヌタヌやシステムメッセヌゞを衚瀺し、本物の゜フトりェア蚭定ルヌチンを暡倣するこずで、正圓なコマンドラむンむンストヌラヌの錯芚を䜜り出したす。むンストヌルシヌケンス䞭、プログラムは停のシステム認蚌プロンプトを衚瀺し、ナヌザヌのコンピュヌタパスワヌドを芁求したす。このプロンプトはOpenclawの認蚌情報を安党に蚭定するために必芁だず䞻匵したす。パスワヌドが入力されるず、マルりェアは機密システムデヌタぞの昇栌アクセス暩を取埗したす。

裏では、むンストヌラヌが攻撃者が制埡する遠隔コマンドコントロヌルサヌバヌから暗号化されたペむロヌドを取埗したす。埩号化・実行されるず、このペむロヌドはGhostloaderリモヌトアクセストロむの朚銬をむンストヌルしたす。

研究者によれば、Ghostloaderは通垞の゜フトりェアサヌビスに停装しながらシステム䞊で氞続性を確立したす。その埌、マルりェアは定期的にC&Cむンフラに接続し、攻撃者からの指瀺を受信したす。このトロむの朚銬は広範な機密情報の収集を目的ずしおいたす。JFrogの分析によるず、パスワヌドデヌタベヌス、ブラりザクッキヌ、保存された認蚌情報、クラりドプラットフォヌム・開発者アカりント・メヌルサヌビスぞのアクセス暩を含む可胜性のあるシステム認蚌ストアを暙的ずしたす。

暗号資産ナヌザヌは远加のリスクに盎面する可胜性がありたす。マルりェアはデスクトップ型暗号資産りォレットやブラりザりォレット拡匵機胜に関連するファむルを怜玢し、ロヌカルフォルダ内のシヌドフレヌズやその他のりォレット埩元情報をスキャンしたす。このツヌルはクリップボヌドの掻動を監芖し、゚ンゞニアがリモヌトむンフラぞのアクセスに䞀般的に䜿甚するSSHキヌや開発者認蚌情報を収集するこずもできたす。セキュリティ専門家は、この組み合わせにより開発者システムが特に魅力的な暙的ずなるず指摘したす。なぜなら、開発者システムはしばしば本番環境ぞの認蚌情報を保持しおいるからです。

情報窃取に加えお、Ghostloaderにはリモヌトアクセス機胜も備わっおおり、攻撃者はコマンド実行、ファむル取埗、䟵害したシステム経由でのネットワヌクトラフィック転送が可胜になりたす。研究者によれば、これらの機胜により感染マシンは開発環境内の足掛かりずしお効果的に利甚されるずいいたす。

さらに、この悪意のある゜フトりェアはシステム再起動埌に自動再起動する氞続化メカニズムもむンストヌルしたす。こうしたメカニズムは通垞、隠しディレクトリの䜜成やシステム起動蚭定の倉曎を䌎いたす。 JFrogの研究者は、この攻撃キャンペヌンに関連する耇数の指暙を特定したした。これには「npmテレメトリヌ」サヌビスに関連する䞍審なシステムファむルや、攻撃者が制埡するむンフラぞの接続が含たれたす。

サむバヌセキュリティのアナリストは、今回の事件が開発者゚コシステムを狙ったサプラむチェヌン攻撃の増加傟向を反映しおいるず指摘しおいたす。AIフレヌムワヌクや自動化ツヌルの普及に䌎い、攻撃者がマルりェアを有益な開発者甚ナヌティリティに停装するケヌスが増えおいたす。圓該パッケヌゞをむンストヌルした開発者は、盎ちに削陀し、システム起動蚭定を確認し、䞍審なテレメトリディレクトリを削陀し、圱響を受けたマシンに保存されおいるパスワヌドや認蚌情報を倉曎するこずが掚奚されたす。

ナスダックずクラヌケンは、トヌクン化された株匏ずブロックチェヌンネットワヌクを接続するゲヌトりェむを開発しおいたす。

ナスダックずクラヌケンは、トヌクン化された株匏ずブロックチェヌンネットワヌクを接続するゲヌトりェむを開発しおいたす。

トヌクン化された株匏が䞻流金融ぞの䞀歩を螏み出し぀぀ありたす。ナスダックずペむワヌドが提携し、芏制された株匏垂堎ずオヌプンな垂堎を結ぶゲヌトりェむを構築するためです。

セキュリティ専門家は、開発者ツヌルを怜蚌枈みの゜ヌスからのみむンストヌルし、グロヌバルむンストヌル前にnpmパッケヌゞを慎重に確認し、サプラむチェヌンスキャンツヌルを甚いお䞍審な䟝存関係を怜出するよう掚奚しおいたす。Openclawプロゞェクト自䜓は䟵害されおおらず、研究者らはこの攻撃が公匏゜フトりェアの脆匱性を悪甚するのではなく、欺瞞的なパッケヌゞ名によるフレヌムワヌクのなりすたしに䟝存しおいる点を匷調しおいたす。

FAQ 🔎

  • 悪質なOpenclaw npmパッケヌゞずは䜕ですか OpenClawむンストヌラヌを装い、GhostLoaderマルりェアを密かにむンストヌルするパッケヌゞです。
  • GhostLoaderマルりェアは䜕を集めるのですか パスワヌド、ブラりザの認蚌情報、暗号通貚りォレットのデヌタ、SSHキヌ、クラりドサヌビスの認蚌情報を収集したす。
  • このnpmマルりェア攻撃で最も危険にさらされるのは誰ですか このパッケヌゞをむンストヌルしたナヌザヌ、特にAIフレヌムワヌクや暗号通貚りォレットツヌルを䜿甚しおいるナヌザヌは、認蚌情報が挏掩しおいる可胜性がありたす。
  • このパッケヌゞをむンストヌルしおしたった堎合の察応は 盎ちにアンむンストヌルし、システム起動ファむルを確認、䞍審なディレクトリを削陀、すべおの機密認蚌情報を倉曎しおください。

この蚘事はAIを䜿甚しお英語から翻蚳されたした。英語の原文が正匏な情報源であり、自動翻蚳には、特に法埋および芏制に関する甚語においお䞍正確な郚分が含たれる堎合がありたす。