跳转到主要内容

热门AI工具OpenClaw对macOS用户构成严重安全威胁

安全警报:OpenClaw漏洞导致macOS用户面临数据窃取风险

AI界的新宠OpenClaw(前身为Clawdbot)一夜之间声名狼藉——并非因其出色的自动化能力,而是成为了网络犯罪分子的新乐园。密码管理器1Password的安全专家发现攻击者正在利用OpenClaw框架中的漏洞发起攻击后拉响了警报。

Image

攻击原理

该威胁尤其阴险之处在于其传播方式。黑客将OpenClaw的"技能"文件武器化——这些通常是用于教导AI新技巧的无害配置文件。他们将恶意软件包装成看似无害的集成教程,并配有令人信服的文档说明。

"我们发现攻击者制作了极其逼真的虚假指南,"网络安全分析师Mark Reynolds解释道,"他们引导用户完成看似标准的安装流程,但实际上其中隐藏着会从根本上削弱macOS防御能力的命令。"

这些恶意脚本会执行两项危险操作:

  1. 禁用macOS内置的"文件隔离"系统——这是Gatekeeper防护不受信任应用的第一道防线
  2. 移除安装未验证软件时通常出现的警告提示

潜在危害

该恶意软件不会通过系统崩溃或勒索要求来宣告自己的存在,而是悄无声息地在后台运行,搜寻以下信息:

  • 浏览器cookie和会话数据(使攻击者能够访问已登录账户)
  • 密码管理器凭证
  • 开发者SSH密钥和API令牌
  • 云服务认证文件

"这不仅关乎个人用户,"Reynolds警告道,"被攻破的开发者凭证可能为入侵企业网络和云基础设施提供后门。"

现有防护措施的不足

该攻击巧妙地绕过了现有安全机制:

  • 模型上下文协议(MCP):设计用于验证AI交互,但对伪装成合法安装说明的社会工程学攻击无效。
  • 杀毒软件:常会漏检这些脚本,因为它们是用户手动执行而非自动安装的。
  • MacOS沙盒机制:一旦隔离保护被禁用就形同虚设。

网络安全社区强调意识防范仍是最佳防御手段。"没有任何安全系统能保护用户主动运行恶意代码的行为,"Reynolds指出。

关键要点:

  • 严重漏洞:OpenClaw的技能文件机制存在正被积极利用的危险缺陷。
  • 隐蔽操作:恶意软件在窃取凭证前会静默禁用macOS防护功能。
  • 高价值目标:专注于开发者工具和云访问令牌以最大化破坏潜力。
  • 社会工程学手段:使用极具迷惑性的虚假教程而非技术漏洞利用。

喜欢这篇文章?

订阅我们的 Newsletter,获取最新 AI 资讯、产品评测和项目推荐,每周精选直达邮箱。

每周精选完全免费随时退订

相关文章

Notion 3.0 AI代理漏洞通过恶意PDF泄露敏感数据
News

Notion 3.0 AI代理漏洞通过恶意PDF泄露敏感数据

Notion 3.0的AI代理功能存在严重安全漏洞,攻击者可利用恶意PDF绕过防护窃取敏感数据。网络安全公司CodeIntegrity警告称,该漏洞源于LLM集成、工具权限和内存系统的缺陷,甚至影响Claude Sonnet 4.0等先进模型。

September 22, 2025
Notion安全AI漏洞数据保护
DeepSeek V3.1漏洞:API输出中神秘出现的'极'字符
News

DeepSeek V3.1漏洞:API输出中神秘出现的'极'字符

开发者报告DeepSeek V3.1的API出现异常漏洞,响应中随机包含汉字'极'。该问题影响代码输出,并引发全球开发者社区的广泛讨论。DeepSeek已确认该问题,并承诺在即将发布的更新中修复。

August 27, 2025
AI漏洞DeepSeekAPI问题
谷歌Gemini助手安全漏洞曝光
News

谷歌Gemini助手安全漏洞曝光

最新研究揭露了谷歌Gemini助手的关键漏洞,攻击者可通过日常邮件和日历邀请执行恶意指令。研究人员展示了智能家居控制和数据窃取等风险,促使谷歌实施了安全修复措施。

August 8, 2025
网络安全AI漏洞Google Gemini
News

NVIDIA坚守千亿美元OpenAI投资承诺,无视市场传言

NVIDIA首席执行官黄仁勋重申公司对OpenAI的千亿美元巨额投资承诺,驳斥了双方关系紧张的猜测。这家芯片制造商计划全面参与OpenAI即将进行的融资轮次及最终IPO,显示出对这家AI先驱未来的坚定信心。尽管近期芯片短缺导致OpenAI探索AMD等替代方案,但双方均强调持续合作关系依然稳固。

February 4, 2026
NVIDIAOpenAI人工智能投资
苹果Xcode因集成OpenAI变得更智能
News

苹果Xcode因集成OpenAI变得更智能

苹果最新Xcode更新为开发者带来了颠覆性的AI能力。新版本将OpenAI的强大模型直接集成到编码环境中,可实现自动化项目级任务和更智能的辅助。开发者现在可以使用自然语言命令处理复杂工作流,而初学者则能获得内置指导。

February 4, 2026
XcodeAI开发OpenAI
Fitbit创始人携AI驱动的家庭健康平台回归
News

Fitbit创始人携AI驱动的家庭健康平台回归

Fitbit联合创始人James Park带着新项目Luffu重出江湖。这个由人工智能驱动的平台旨在通过将医疗记录、日常作息和通讯整合到一个直观系统中,解决家庭医疗保健的混乱现状。源于Park个人护理经历中的困境,Luffu承诺为数百万管理家庭健康的人们减轻精神负担。

February 4, 2026
healthtechAIcaregiving