Фалшиви инсталатори на OpenClaw в GitHub

Кампанията използва фалшиви репозитории и подвеждащи инструкции за инсталиране

Фалшиви инсталатори на популярния AI инструмент OpenClaw са били разпространявани чрез репозитории в GitHub и популяризирани от AI-подсилените резултати в търсачката Microsoft Bing.

Зловредните инструкции са карали потребителите да изпълнят команди, които инсталират инфокрадци (information stealers) и прокси малуер.

OpenClaw е отворен AI агент, който може да действа като личен асистент и да изпълнява задачи. Инструментът има достъп до локални файлове и може да се интегрира с имейл, приложения за съобщения и онлайн услуги. Именно този широк достъп го прави привлекателна цел за киберпрестъпници.

Как работи атаката

Изследователи от компанията за киберсигурност Huntress откриват кампанията през миналия месец.

Според тях атакуващите са създали фалшиви GitHub репозитории, представящи се като инсталатори на OpenClaw. Те са били препоръчвани в AI резултатите на Bing при търсене на Windows версията на инструмента.

Изследователите отбелязват, че:

„Самото хостване на малуера в GitHub е било достатъчно, за да отрови резултатите на Bing AI.“

Един от анализираните репозитории изглеждал легитимен, защото бил свързан с GitHub организация, наречена openclaw-installer.

За да изглежда още по-убедителен, нападателят е копирал реален код от проекта на Cloudflaremoltworker.

Инфекция на macOS системи

Фалшивият репозиторий съдържал инструкции за инсталиране на OpenClaw в macOS.

Потребителите били насърчавани да поставят bash команда в Terminal, която изтегля допълнителни файлове от друга GitHub организация.

Според анализа на Huntress тези файлове включват:

  • shell скриптове

  • Mach-O изпълними файлове

Те са били идентифицирани като Atomic Stealer, зловреден софтуер за кражба на данни от macOS.

Малуер за Windows

За Windows атакуващите използвали фалшив файл OpenClaw_x64.exe, който инсталира няколко зловредни компонента.

Сред тях са:

  • Rust-базирани малуерни loader-и, които стартират инфокрадци в паметта

  • Vidar Stealer, който се свързва с профили в Telegram и Steam, за да получи данни за командно-контролни сървъри

  • GhostSocks – backconnect прокси малуер

GhostSocks превръща заразения компютър в прокси възел, който може да бъде използван за:

  • прикриване на атаките на хакерите

  • пренасочване на злонамерен трафик

  • заобикаляне на анти-фрод системи чрез използване на откраднати акаунти

Разследване и реакция

По време на разследването изследователите откриват множество GitHub акаунти и репозитории, използвани в същата кампания.

Всички те са докладвани на GitHub, но към момента не е ясно дали вече са премахнати.

Как да се предпазите

Експертите препоръчват:

  • използвайте само официалните репозитории на софтуера

  • bookmark-вайте официалните страници на инструментите

  • избягвайте да изтегляте програми чрез случайни резултати в търсачки

  • проверявайте автентичността на GitHub организациите

Официалният репозиторий на OpenClaw остава най-сигурният източник за изтегляне на инструмента.

e-security.bg

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy