A PANews reportou no dia 23 de março que, de acordo com a Cryptopolitan, um novo malware chamado GhostClaw está a visar carteiras encriptadas em dispositivos macOS. Este malware, disfarçado como a ferramenta legítima OpenClaw CLI, existiu no registo npm durante uma semana, infetando 178 programadores antes de ser removido no dia 10 de março. Assim que um programador executa o comando "npm install", um script oculto instala globalmente o pacote GhostClaw, evadindo a deteção através de ficheiros de configuração ofuscados.
O GhostClaw analisa a área de transferência a cada três segundos, capturando dados relacionados com carteiras encriptadas e transações, tais como chaves privadas, frases mnemónicas e chaves públicas. Após descarregar a carga útil na segunda fase, o GhostLoader analisa dados de carteiras encriptadas no navegador Chromium, no Keychain do macOS e no armazenamento do sistema, clona sessões do navegador para obter acesso a carteiras com sessão iniciada e rouba tokens de API ligados a plataformas de IA como OpenAI e Anthropic. Os dados roubados são enviados para os atacantes através do Telegram, GoFile e servidores de comando.

