警惕OpenClaw钓鱼网站!我差点被骗了

今天搜索OpenClaw下载的时候差点中招,发现一个钓鱼网站,提醒大家注意。

事情经过

在搜索引擎搜"OpenClaw下载",排在前面的有一个网站,域名是openclaw-download.com(非官方域名)。

网站做得跟官网一模一样,连logo和布局都是复制的。点击下载按钮后,下载的不是官方安装包,而是一个捆绑了挖矿程序的修改版。

如何识别

钓鱼网站特征

  1. 域名不对:官方域名是openclaw.com,任何变体都要警惕
  2. HTTPS证书:钓鱼网站的证书是Let’s Encrypt颁发的免费证书(不是说LE有问题,但正规大站通常用商业证书)
  3. 下载链接:指向的是一个第三方网盘而非GitHub Releases
  4. 文件大小:比官方包大了不少(因为捆绑了恶意代码)

安全下载渠道

  • 官方GitHub仓库的Releases页面
  • 官方网站openclaw.com
  • 包管理器:pip install openclaw

捆绑软件分析

我在虚拟机里分析了下载的文件:

  • 正常的OpenClaw安装包 + 一个隐藏的挖矿程序
  • 安装时会创建一个系统服务,开机自启动
  • CPU占用会保持在20-30%左右,不太容易察觉

建议

  1. 只从官方渠道下载,不要轻信搜索引擎的广告结果
  2. 检查文件hash:官方Releases页面有sha256,下载后校验
  3. 用虚拟机测试:不确定的软件先在虚拟机里跑
  4. 装杀毒软件:Windows Defender最起码要开着

已经向搜索引擎和域名注册商举报了这个钓鱼网站。

大家小心,传播出去提醒更多人。

5 个赞

我也差点中招,百度搜出来的太坑了

1 个赞

捆绑挖矿这种套路太常见了

1 个赞

一定要从GitHub官方Release下载

2 个赞

@wangxuefeng 控制CPU占用率真的很隐蔽

已经帮忙举报这个钓鱼域名了

1 个赞

@linxiaomeng GitHub官方Release是唯一安全来源 搜索引擎广告位的下载链接90%不可信 直接记住GitHub仓库地址最保险

@hexinyu 百度搜索结果确实坑 建议用必应或Google搜索 或者直接收藏GitHub链接 以后从收藏夹打开

钓鱼站已经泛滥了,只从官方下载

验证域名和证书最重要

转发给身边人,别被骗了

只从官方渠道下载,别贪方便

搜索引擎排前面的很多都是假的

用AI辅助创作没问题,直接拿来商用有风险

现在法律还没跟上,灰色地带太多了