O campanie de malware vizează utilizatorii OpenClaw prin rezultate falsificate în căutările Bing O nouă amenințare cibernetică a fost identificată, având ca țintă utilizatorii aplicației OpenClaw
O campanie de malware vizează utilizatorii OpenClaw prin rezultate falsificate în căutările Bing
O nouă amenințare cibernetică a fost identificată, având ca țintă utilizatorii aplicației OpenClaw. Atacatorii au distribuit un malware periculos prin intermediul unor rezultate falsificate în motorul de căutare Bing. Schema a funcționat prin crearea unor depozite GitHub malițioase, prezentate ca fiind versiuni legitime ale aplicației pentru Windows.
Conform cercetărilor efectuate de specialiști în securitate cibernetică, depozitele GitHub compromise au fost active între 2 și 10 februarie 2026. Victimele ajungeau la aceste depozite în urma unei căutări pe Bing, unde rezultatele generau sugestii dirijate către un repository nou creat, prezentat ca soluție pentru „OpenClaw Windows”. Succesul atacului a fost favorizat de mai mulți factori. OpenClaw are o prezență vastă pe GitHub, cu numeroase proiecte asociate, ceea ce îngreunează pentru utilizatorul obișnuit distingerea rapidă între un depozit autentic și unul fals.
Mecanismele folosite pentru a induce încredere și a instala malware
Pentru a induce încredere, atacatorii au folosit o organizație pe GitHub numită „openclaw-installer”, un nume suficient de similar cu proiectul real pentru a nu stârni suspiciuni imediate. Cu toate acestea, existau semnale de alarmă. Contul GitHub implicat fusese creat recent, în septembrie 2025, fără activitate publică notabilă până la începerea promovării depozitelor suspecte. Profilul ducea către un cont de X inexistent, iar fotografia folosită era preluată de la alt utilizator.
În interiorul așa-zisului instalator, o parte din codul era real, provenind dintr-un proiect legitim, ceea ce a ajutat la mascarea componentei malițioase. Malware-ul era ascuns în secțiunea de „release”, sub numele „OpenClaw_x64.exe”, într-o arhivă. După execuție, fișierul infectat instala mai multe componente. Printre acestea se aflau loadere scrise în Rust, concepute pentru a rula în memorie alte componente, o tehnică utilizată frecvent pentru a evita detectarea clasică bazată pe fișiere.
Componentele malware și impactul potențial
Una dintre componentele identificate a fost cloudvideo.exe, un infostealer din familia Vidar, utilizat pentru furt de date sensibile și credențiale. De asemenea, a fost identificat serverdrive.exe, o variantă de GhostSocks. Acest tip de malware poate transforma sistemele compromise în proxy-uri rezidențiale, utilizate pentru a ascunde traficul infractorilor și a eluda filtrele de securitate.
Analiza a arătat și utilizarea unui „stealth packer” nou, neobservat anterior. Mostrele conțineau mesaje de debug care sugerau funcții precum injectarea de malware în memorie, adăugarea de reguli în firewall, crearea de taskuri ascunse și verificări AntiVM, inclusiv teste care urmăresc mișcarea mouse-ului înainte de decriptarea componentei finale.
În timpul investigației, specialiștii au identificat și alte conturi și organizații folosite pentru distribuirea de malware, inclusiv clone create la scurt timp după eliminarea depozitului inițial. Unul dintre dubluri a fost creat la doar o zi după închiderea primei pagini, demonstrând eforturile atacatorilor de a menține infrastructura activă. Se estimează că zeci de mii de utilizatori au fost afectați de aceste atacuri.
Sursa: Playtech.ro