OpenClaw ClawHub 遭遇大规模恶意插件攻击

OpenClaw ClawHub 插件市场爆发大规模供应链攻击,数百恶意插件窃取数据。专家呼吁加强审核,用户应提高警惕。

OpenClaw 的 ClawHub 插件市场近期遭遇大规模供应链攻击。安全研究人员在平台中发现了数百个恶意插件,这些插件主要伪装成加密货币、安全或自动化领域的合法工具。由于平台审核机制薄弱,攻击者能够上传隐藏恶意指令的插件,常用手法包括在 SKILL.md 文件中嵌入恶意代码、利用 Base64 编码等方式规避检测。 一旦用户安装这些插件,攻击者便可窃取凭证和敏感数据,甚至部署键盘记录器或 Atomic Stealer 等恶意软件。SlowMist 和 KOI Security 在数千个插件中检测出 341 至 472 个恶意技能。 此次事件凸显了对官方插件源盲目信任的风险,强调了加强审核流程的重要性。建议用户仅从可信渠道获取工具,仔细核查安装步骤,避免复制未经验证的命令,以降低安全威胁。

相關新聞