Thị trường plugin OpenClaw có hơn 1.100 skill độc hại, có khả năng đánh cắp khóa SSH, ví tiền điện tử và mật khẩu trình duyệt

robot
Đang tạo bản tóm tắt

Tin tức Deep Tide TechFlow, ngày 20 tháng 2, theo Awesome Agents, các nhà nghiên cứu an ninh đã phát hiện thị trường plugin ClawHub của OpenClaw bị tấn công chuỗi cung ứng nghiêm trọng, với tổng cộng 1.184 skill độc hại được xác nhận. Những skill độc hại này có khả năng đánh cắp khóa SSH, ví tiền điện tử, mật khẩu trình duyệt và mở shell ngược.

Nghiên cứu cho thấy, một kẻ tấn công duy nhất đã tải lên 677 gói độc hại, chiếm 57% tổng số danh sách độc hại. 36,8% các skill trên ClawHub có ít nhất một lỗ hổng bảo mật, và trên toàn cầu có hơn 135.000 ví OpenClaw bị lộ tại 82 quốc gia.

Skill độc hại phổ biến nhất “What Would Elon Do” được phát hiện chứa 9 lỗ hổng, trong đó 2 lỗ hổng nghiêm trọng, và skill này đứng đầu với 4.000 lượt tải giả mạo. Những skill độc hại này chủ yếu lây qua kỹ thuật xã hội “ClickFix” và tấn công chèn mã qua các lời nhắc, đồng thời tấn công cả người dùng lẫn AI代理.

OpenClaw đã hợp tác với VirusTotal để quét tất cả các skill và loại bỏ khỏi danh sách độc hại. Các chuyên gia an ninh khuyên người dùng đã từng sử dụng skill của ClawHub nên thay đổi tất cả thông tin xác thực, thu hồi API key và kiểm tra cài đặt bảo mật.

Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
0/400
Không có bình luận
  • Ghim