LONDON (IT BOLTWISE) – Ein neues npm-Paket, das sich als OpenClaw-Installer ausgibt, sorgt für Aufsehen in der IT-Sicherheitswelt. Es handelt sich um ein bösartiges Paket, das einen Remote-Access-Trojaner installiert und sensible Daten von macOS-Systemen stiehlt. Die Entdeckung wirft ein Licht auf die zunehmende Bedrohung durch manipulierte Softwarepakete.

In der Welt der Cybersicherheit ist die Entdeckung eines neuen bösartigen npm-Pakets, das sich als OpenClaw-Installer tarnt, ein alarmierendes Signal. Dieses Paket, das unter dem Namen „@openclaw-ai/openclawai“ bekannt ist, wurde am 3. März 2026 von einem Benutzer namens „openclaw-ai“ in das npm-Registry hochgeladen und seitdem 178 Mal heruntergeladen. Die Bedrohung ist besonders ernst, da das Paket immer noch verfügbar ist und seine schädlichen Funktionen unentdeckt bleiben könnten.
Das Unternehmen JFrog, das die Bedrohung aufdeckte, beschreibt das Paket als äußerst gefährlich. Es ist darauf ausgelegt, Systemanmeldedaten, Browserdaten, Kryptowallets, SSH-Schlüssel, Apple Keychain-Datenbanken und iMessage-Verläufe zu stehlen. Darüber hinaus installiert es einen persistierenden Remote-Access-Trojaner (RAT) mit Funktionen wie einem SOCKS5-Proxy und der Möglichkeit, Browser-Sitzungen in Echtzeit zu klonen. Diese Kombination aus Datendiebstahl und Fernzugriff macht das Paket zu einer ernsthaften Bedrohung für macOS-Nutzer.
Die Angreifer nutzen eine ausgeklügelte Social-Engineering-Technik, um die Systempasswörter der Opfer zu erlangen. Das Paket verwendet einen Postinstall-Hook, der das Paket global neu installiert, und zeigt eine gefälschte Befehlszeilenschnittstelle mit animierten Fortschrittsbalken, um den Eindruck einer legitimen Installation zu erwecken. Nach Abschluss der Installation wird ein gefälschtes iCloud Keychain-Autorisierungsfenster angezeigt, das die Benutzer auffordert, ihr Systempasswort einzugeben.
Parallel dazu lädt das Skript eine verschlüsselte zweite JavaScript-Nutzlast von einem Command-and-Control-Server herunter. Diese Nutzlast wird entschlüsselt, in eine temporäre Datei geschrieben und als eigenständiger Prozess im Hintergrund ausgeführt. Um Spuren zu verwischen, wird die temporäre Datei nach 60 Sekunden gelöscht. Diese zweite Nutzlast ist ein vollwertiger Informationsdieb und RAT-Framework, das in der Lage ist, eine Vielzahl von Daten zu stehlen und zu exfiltrieren.
Besonders beunruhigend ist die Fähigkeit des Pakets, Apple Notes, iMessage-Verläufe, Safari-Verläufe und Mail-Daten zu stehlen, indem es die Benutzer dazu bringt, dem Terminal Vollzugriff auf die Festplatte zu gewähren. Diese Funktionalität wird durch eine AppleScript-Dialogbox erreicht, die den Benutzer auffordert, die erforderlichen Berechtigungen zu erteilen. Die gesammelten Daten werden dann in ein tar.gz-Archiv komprimiert und über verschiedene Kanäle, einschließlich des C2-Servers, der Telegram Bot API und GoFile.io, exfiltriert.
Die Bedrohung durch dieses npm-Paket zeigt, wie wichtig es ist, bei der Installation von Softwarepaketen wachsam zu sein und nur vertrauenswürdige Quellen zu nutzen. Entwickler und IT-Profis sollten besonders vorsichtig sein und sicherstellen, dass sie über die neuesten Sicherheitsupdates und Schutzmaßnahmen verfügen, um sich gegen solche Bedrohungen zu schützen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Gefährliche npm-Pakete: OpenClaw-Installer als Trojaner getarnt" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Gefährliche npm-Pakete: OpenClaw-Installer als Trojaner getarnt" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Gefährliche npm-Pakete: OpenClaw-Installer als Trojaner getarnt« bei Google Deutschland suchen, bei Bing oder Google News!