Tôi vừa phát hiện ra điều khá đáng lo ngại về ClawHub, thị trường kỹ năng của OpenClaw. Các nhà nghiên cứu của Awesome Agents đã phát hiện ra rằng nền tảng này đã trở thành mục tiêu của một cuộc tấn công chuỗi cung ứng quy mô lớn, với không kém gì 1.184 kỹ năng độc hại đã được xác nhận. Nói về một kẻ tấn công duy nhất đã thành công tải lên 677 gói độc hại, chiếm 57% tổng số ô nhiễm.



Điều đáng chú ý nhất là quy mô của vấn đề. Hơn 135.000 phiên bản của OpenClaw bị lộ ra ở 82 quốc gia. Và nếu điều đó chưa đủ, 36,8% các kỹ năng có sẵn trên ClawHub có ít nhất một lỗ hổng bảo mật. Đây không phải là chuyện nhỏ.

Những kỹ năng độc hại này được thiết kế để đánh cắp gần như tất cả: khóa SSH, ví tiền điện tử, mật khẩu trình duyệt, thậm chí kích hoạt shell ngược. Chúng sử dụng các kỹ thuật kỹ thuật xã hội như ClickFix và tiêm prompts để lừa đảo cả người dùng lẫn các agent AI.

Trường hợp nổi bật nhất là kỹ năng có tên 'What Would Elon Do', đã đạt vị trí số một với 4.000 lượt tải giả. Kết quả là nó có tới 9 lỗ hổng, trong đó hai lỗ hổng nghiêm trọng. Thật sự khá đáng lo ngại.

Tin tốt là OpenClaw đã phản ứng nhanh chóng và hợp tác với VirusTotal để quét tất cả các kỹ năng của nền tảng. VirusTotal đã đóng vai trò then chốt trong việc xác định và xác thực quy mô của các mối đe dọa này. Họ cũng đã liên tục loại bỏ các danh sách độc hại một cách có hệ thống.

Nếu bạn đã sử dụng bất kỳ kỹ năng nào từ ClawHub, các chuyên gia khuyên bạn đừng chần chừ nữa: thay tất cả thông tin đăng nhập, thu hồi các khóa API của bạn và kiểm tra cấu hình bảo mật của bạn. Đó không phải là sự hoang tưởng, mà là sự thận trọng cơ bản. VirusTotal và các công cụ phân tích bảo mật khác có thể giúp bạn xác minh xem hệ thống của bạn có bị xâm phạm hay không. Đã đến lúc xem xét lại những gì bạn đang cài đặt và nguồn gốc của chúng.
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Ghim