npm Package Hijack Installs OpenClaw on 90K Machines
A compromised npm package via hijacked publish token released a malicious Cline CLI update. It secretly installed OpenClaw on about 90,000 weekly users' machines. The attack lasted eight hours before detection.





