Hackeři využívají popularity OpenClaw při phishingových útocích

Hackeři využívají popularity OpenClaw při phishingových útocích
Podvodníci se zaměřují na vývojáře OpenClaw prostřednictvím GitHubu a falešných airdropů

Kyberzločinci spustili phishingovou kampaň zaměřenou na vývojáře OpenClaw, v níž používají falešné účty GitHub a slibují odměny v kryptoměnách. Obětem je sděleno, že vyhrály 5 000 dolarů v tokenech CLAW, a jsou přesměrovány na podvržené webové stránky.

Tento článek byl přeložen z originálu. Přečtěte si původní verzi od našeho korespondenta zde.

Podle společnosti OX Security útočníci vytvářejí falešné repozitáře a označují desítky vývojářů v otázkách GitHubu, aby podvod vypadal důvěryhodněji.

Rozsah útoku

Odkaz vede na webovou stránku, která napodobuje oficiální platformu OpenClaw a obsahuje tlačítko pro připojení k peněžence - místo, kde jsou prostředky odcizeny.

Technická analýza ukazuje, že škodlivý kód je ukryt v obfuskovaném souboru JavaScriptu a komunikuje se samostatným příkazovým a řídicím serverem. Po připojení peněženky jsou útočníkům odeslány údaje o transakcích a adresy peněženek, zatímco vestavěná funkce může vymazat stopy po činnosti, aby ztížila vyšetřování.

Kampaň se objevila nedávno, většina falešných účtů byla vytvořena a odstraněna během několika hodin. Zatím nebyly hlášeny žádné potvrzené oběti, ale výzkumníci varují, že útok se zdá být cílený zejména na uživatele, kteří komunikovali s repozitáři OpenClaw na GitHubu.

O projektu

OpenClaw je open-source autonomní AI agent (osobní asistent) vytvořený vývojářem Peterem Steinbergerem, zakladatelem PSPDFKit. Projekt byl spuštěn v listopadu 2025, nejprve pod názvy Clawdbot a Moltbot, než přijal současnou značku.

Agent běží lokálně na počítači nebo serveru (Mac, Windows, Linux), což uživatelům umožňuje zachovat soukromí dat bez závislosti na externích cloudových službách. Integruje se s komunikačními platformami, jako jsou Telegram, WhatsApp, Discord, Slack a Signal, a dokáže provádět reálné úkoly včetně správy e-mailů, odesílání zpráv, práce se soubory, vyhledávání na webu a automatizace pracovních postupů.

OpenClaw používá rozsáhlé jazykové modely (Claude, GPT nebo lokální modely), je vybaven trvalou pamětí a může pracovat autonomně, což z něj činí spíše nástroj pro osobní automatizaci než jen chatbota.

Jeho rychlý vzestup - získal statisíce hvězdiček na GitHubu - z něj udělal atraktivní cíl pro podvodníky. Další pozornost díky jeho vazbám na OpenAI a širší trend agentů umělé inteligence dále zvýšila jeho viditelnost.

Jak zůstat v bezpečí

Odborníci doporučují vyhýbat se podezřelým odkazům, nepřipojovat kryptopeněženky k neznámým webovým stránkám a k jakýmkoli nabídkám "airdropu" nebo odměn přistupovat obezřetně. Uživatelé, kteří mohli své peněženky připojit k podezřelým stránkám, by měli okamžitě zrušit všechna oprávnění, aby minimalizovali potenciální ztráty.

Již dříve zahájily USA, Velká Británie a Kanada společnou operaci zaměřenou na podvodné kryptografické programy.

Tento materiál může obsahovat názory třetích stran, žádná data a informace na této webové stránce nepředstavují investiční poradenství podle našeho Prohlášení. I když dodržujeme přísnou Redakční integritu, tento příspěvek může obsahovat odkazy na produkty od našich partnerů.