核心要點
慢霧安全團隊披露了一起針對開源 AI 代理項目 OpenClaw 插件中心 ClawHub 的大規模供應鏈投毒攻擊。據信,Poseidon 駭客組織部署了數百個惡意插件,旨在竊取用戶憑證和系統數據,暴露了新興 AI 代理生態系統中存在的重大安全漏洞。
- 規模龐大: 攻擊者為 OpenClaw AI 項目創建了 341 個惡意插件,以實施大規模供應鏈攻擊。
- 隱秘手法: 惡意軟體隱藏在
SKILL.md文件中,利用 Base64 編碼命令竊取用戶密碼和主機信息。 - 系統性風險: 該事件揭示了開源 AI 平台存在的關鍵漏洞,威脅到開發者的信任,並可能減緩 AI 代理技術的普及。
