跳转到主要内容

OpenClaw框架遭重大恶意软件攻击

OpenClaw框架遭遇恶意软件攻击后陷入安全危机

网络安全专家称之为今年最令人担忧的AI相关漏洞事件之一,流行的OpenClaw框架(前身为Clawdbot)成为一次重大供应链攻击的受害者。该事件通过被入侵的扩展程序使数千用户面临潜在的数据盗窃风险。

Image

攻击如何展开

此次入侵主要针对OpenClaw的扩展平台ClawHub,社区成员在此分享"技能"——本质上是增强框架功能的插件。VirusTotal的安全分析师发现,攻击者利用这个开放生态系统上传了数百个伪装成合法工具的恶意软件。

"这种情况特别危险的原因在于这些威胁如何巧妙地伪装成有用工具,"VirusTotal的首席研究员解释道,"用户可能下载看似Google Workspace集成或财务分析工具的程序,结果系统却被入侵。"

最活跃的攻击者使用用户名"hightower6eu"上传了超过300个受感染的技能,包括:

  • 针对主流平台的虚假生产力工具
  • 包含隐藏载荷的数据分析实用程序
  • 秘密窃取敏感信息的网络管理技能

该恶意软件利用OpenClaw的系统访问能力下载并执行其他有害程序,包括针对macOS系统的臭名昭著的Atomic Stealer木马。

紧急应对措施

OpenClaw创始人Peter Steinberger迅速采取行动应对危机:"我们已经实施了多层自动扫描和人工审核机制。现在每个技能在发布前都将经过严格审查。"

新的安全协议包括:

  1. AI驱动扫描:VirusTotal的Code Insight技术(由Google Gemini提供支持)自动分析每个提交内容的可疑行为模式。
  2. 动态风险评估:系统监控危险信号如下载外部文件或访问敏感系统资源的尝试。
  3. 专家监督:网络安全资深人士Jamieson O'Reilly已加入担任高级安全顾问,以加强防范未来攻击的保护措施。
  4. 每日重新扫描:即使已批准的技能也将每24小时重新检查以防新威胁出现。

这对AI安全意味着什么

该事件突显了对AI生态系统中第三方扩展可以以最小监督执行代码这一漏洞日益增长的担忧。随着更多企业采用基于代理的自动化解决方案,专家警告除非将强大的安全措施作为标准做法,否则类似攻击可能会变得越来越普遍。

关键点:

  • 在OpenClaw的ClawHub平台上发现超过300个恶意技能
  • 攻击者利用框架功能分发包括Atomic Stealer在内的恶意软件
  • 新安全措施结合了AI扫描与人类专业知识
  • 该事件强调了在AI扩展生态系统中需要更强有力的保护

喜欢这篇文章?

订阅我们的 Newsletter,获取最新 AI 资讯、产品评测和项目推荐,每周精选直达邮箱。

每周精选完全免费随时退订

相关文章

OpenClaw安全危机加剧,新漏洞接连涌现
News

OpenClaw安全危机加剧,新漏洞接连涌现

旨在简化数字生活的AI项目OpenClaw再次陷入困境。在紧急修补一个关键性的'一键式'远程代码执行漏洞后仅数日,其关联社交网络Moltbook又因数据库配置错误暴露了敏感API密钥。安全专家警告称,这些反复出现的问题暴露出该平台在用户数据保护机制上存在系统性缺陷。

February 3, 2026
网络安全AI安全数据隐私
OpenClaw安全危机加剧:社交网络暴露敏感数据
News

OpenClaw安全危机加剧:社交网络暴露敏感数据

OpenClaw生态系统面临日益严峻的安全挑战,研究人员接连发现漏洞。在修补了一个关键的'一键式'远程代码执行缺陷后,其关联社交网络Moltbook又因数据库配置错误泄露了机密API密钥。这些事件引发了人们对快速发展的人工智能项目中安全实践的严重质疑。

February 3, 2026
网络安全AI安全数据隐私
News

Claude插件曝重大安全漏洞:日历邀请可触发关键威胁

Claude桌面扩展新发现的漏洞允许黑客通过看似无害的Google日历邀请远程执行恶意代码。安全研究人员警告这种'零点击'攻击可能造成毁灭性后果,在CVSS风险评分中获得满分10分。尽管Anthropic将责任推给用户,专家认为该插件系统未能满足基本安全预期。

February 11, 2026
AI安全Claude漏洞零点击攻击
News

OpenAI以55.5万美元年薪从竞争对手Anthropic挖角顶级安全专家

在一项突显AI人才争夺战激烈程度的重大举措中,OpenAI成功从竞争对手Anthropic招募迪伦·斯坎伦(Dylan Scanlon)领导其安全工作。55.5万美元的年薪方案既反映了AI安全的关键重要性,也体现了这个新兴领域合格专家的稀缺性。随着OpenAI准备推出其下一代模型,斯坎伦将面临直接挑战。

February 4, 2026
OpenAIAI安全科技招聘
腾讯辟谣元宝红包活动相关传言
News

腾讯辟谣元宝红包活动相关传言

腾讯官方就旗下AI助手元宝红包活动的传言作出澄清。公司明确表示,元宝与微信崩溃事件无关,也不存在未经授权的数据收集行为。鉴于出现仿冒该热门活动的欺诈链接,建议用户仅通过官方渠道参与。

February 4, 2026
腾讯AI安全数字支付
NanoClaw:以安全为先的轻量级AI助手
News

NanoClaw:以安全为先的轻量级AI助手

认识NanoClaw,这是一款为注重安全的用户打造的全新AI助手。它诞生于OpenClaw的局限性,通过将Claude助手运行在Apple容器中实现铁壁般的隔离。仅需8分钟即可理解其代码库,并具备WhatsApp集成等独特功能,NanoClaw在提供简洁体验的同时不牺牲安全性。虽然主要面向macOS系统,但开发者暗示可通过Claude实现Linux兼容性。

February 2, 2026
AI安全数字隐私Apple技术