Hackeři využívají popularity OpenClaw při phishingových útocích
Kyberzločinci spustili phishingovou kampaň zaměřenou na vývojáře OpenClaw, v níž používají falešné účty GitHub a slibují odměny v kryptoměnách. Obětem je sděleno, že vyhrály 5 000 dolarů v tokenech CLAW, a jsou přesměrovány na podvržené webové stránky.
Tento článek byl přeložen z originálu. Přečtěte si původní verzi od našeho korespondenta zde.
Podle společnosti OX Security útočníci vytvářejí falešné repozitáře a označují desítky vývojářů v otázkách GitHubu, aby podvod vypadal důvěryhodněji.
Rozsah útoku
Odkaz vede na webovou stránku, která napodobuje oficiální platformu OpenClaw a obsahuje tlačítko pro připojení k peněžence - místo, kde jsou prostředky odcizeny.Technická analýza ukazuje, že škodlivý kód je ukryt v obfuskovaném souboru JavaScriptu a komunikuje se samostatným příkazovým a řídicím serverem. Po připojení peněženky jsou útočníkům odeslány údaje o transakcích a adresy peněženek, zatímco vestavěná funkce může vymazat stopy po činnosti, aby ztížila vyšetřování.
Kampaň se objevila nedávno, většina falešných účtů byla vytvořena a odstraněna během několika hodin. Zatím nebyly hlášeny žádné potvrzené oběti, ale výzkumníci varují, že útok se zdá být cílený zejména na uživatele, kteří komunikovali s repozitáři OpenClaw na GitHubu.
O projektu
OpenClaw je open-source autonomní AI agent (osobní asistent) vytvořený vývojářem Peterem Steinbergerem, zakladatelem PSPDFKit. Projekt byl spuštěn v listopadu 2025, nejprve pod názvy Clawdbot a Moltbot, než přijal současnou značku.Agent běží lokálně na počítači nebo serveru (Mac, Windows, Linux), což uživatelům umožňuje zachovat soukromí dat bez závislosti na externích cloudových službách. Integruje se s komunikačními platformami, jako jsou Telegram, WhatsApp, Discord, Slack a Signal, a dokáže provádět reálné úkoly včetně správy e-mailů, odesílání zpráv, práce se soubory, vyhledávání na webu a automatizace pracovních postupů.
OpenClaw používá rozsáhlé jazykové modely (Claude, GPT nebo lokální modely), je vybaven trvalou pamětí a může pracovat autonomně, což z něj činí spíše nástroj pro osobní automatizaci než jen chatbota.
Jeho rychlý vzestup - získal statisíce hvězdiček na GitHubu - z něj udělal atraktivní cíl pro podvodníky. Další pozornost díky jeho vazbám na OpenAI a širší trend agentů umělé inteligence dále zvýšila jeho viditelnost.
Jak zůstat v bezpečí
Odborníci doporučují vyhýbat se podezřelým odkazům, nepřipojovat kryptopeněženky k neznámým webovým stránkám a k jakýmkoli nabídkám "airdropu" nebo odměn přistupovat obezřetně. Uživatelé, kteří mohli své peněženky připojit k podezřelým stránkám, by měli okamžitě zrušit všechna oprávnění, aby minimalizovali potenciální ztráty.Již dříve zahájily USA, Velká Británie a Kanada společnou operaci zaměřenou na podvodné kryptografické programy.
Nejnovější zprávy crypto
- Forex
- Crypto