Para peretas memanfaatkan popularitas OpenClaw dalam serangan phishing

Para peretas memanfaatkan popularitas OpenClaw dalam serangan phishing
Penipu menargetkan pengembang OpenClaw melalui GitHub dan airdrop palsu

Penjahat siber telah meluncurkan kampanye phishing yang menargetkan pengembang OpenClaw, menggunakan akun GitHub palsu dan menjanjikan hadiah kripto. Para korban diberitahu bahwa mereka telah memenangkan $5.000 dalam bentuk token $CLAW dan diarahkan ke situs web palsu.

Artikel ini diterjemahkan dari aslinya. Baca versi asli oleh koresponden kami di sini.

Menurut OX Security, penyerang membuat repositori palsu dan menandai lusinan pengembang dalam masalah GitHub untuk membuat penipuan tampak lebih kredibel.

Cakupan serangan

Tautan mengarah ke situs web yang meniru platform resmi OpenClaw dan menyertakan tombol koneksi dompet - titik di mana dana dicuri.

Analisis teknis menunjukkan bahwa kode berbahaya disembunyikan dalam file JavaScript yang dikaburkan dan berkomunikasi dengan server perintah dan kontrol yang terpisah. Setelah dompet terhubung, data transaksi dan alamat dompet dikirim ke penyerang, sementara fungsi bawaan dapat menghapus jejak aktivitas untuk menghalangi penyelidikan.

Kampanye ini muncul baru-baru ini, dengan sebagian besar akun palsu dibuat dan dihapus dalam hitungan jam. Sejauh ini belum ada korban yang dikonfirmasi, tetapi para peneliti memperingatkan bahwa serangan tersebut tampaknya ditargetkan, terutama pada pengguna yang berinteraksi dengan repositori OpenClaw di GitHub.

Tentang proyek

OpenClaw adalah agen AI otonom (asisten pribadi) sumber terbuka yang dibuat oleh pengembang Peter Steinberger, pendiri PSPDFKit. Proyek ini diluncurkan pada November 2025, awalnya dengan nama Clawdbot dan Moltbot sebelum mengadopsi mereknya saat ini.

Agen ini berjalan secara lokal pada komputer atau server (Mac, Windows, Linux), memungkinkan pengguna untuk menjaga kerahasiaan data tanpa bergantung pada layanan awan eksternal. Ini terintegrasi dengan platform perpesanan seperti Telegram, WhatsApp, Discord, Slack dan Signal, dan dapat melakukan tugas-tugas dunia nyata termasuk mengelola email, mengirim pesan, bekerja dengan berkas, mencari di web dan mengotomatiskan alur kerja.

OpenClaw menggunakan model bahasa yang besar (Claude, GPT atau model lokal), memiliki fitur memori yang persisten dan dapat beroperasi secara mandiri, menjadikannya alat untuk otomatisasi pribadi dan bukan hanya chatbot.

Perkembangannya yang cepat - mendapatkan ratusan ribu bintang GitHub - telah membuatnya menjadi target yang menarik bagi para penipu. Perhatian tambahan dari tautannya ke OpenAI dan tren agen AI yang lebih luas semakin meningkatkan visibilitasnya.

Bagaimana agar tetap aman

Para ahli menyarankan untuk menghindari tautan yang mencurigakan, tidak menghubungkan dompet kripto ke situs web yang tidak dikenal, dan memperlakukan setiap penawaran "airdrop" atau hadiah dengan hati-hati. Pengguna yang mungkin telah menghubungkan dompet mereka ke situs yang mencurigakan harus segera mencabut semua izin untuk meminimalkan potensi kerugian.

Sebelumnya, Amerika Serikat, Inggris dan Kanada meluncurkan sebuah operasi gabungan yang menargetkan skema phishing kripto.

Materi ini mungkin mengandung opini pihak ketiga, tidak ada data dan informasi di halaman web ini yang merupakan nasihat investasi menurut Disclaimer kami. Meskipun kami mematuhi Integritas Editorial yang ketat, postingan ini mungkin mengandung referensi ke produk dari mitra kami.