Acabei de descobrir algo bastante alarmante no espaço dos agentes de IA que todos deveriam saber. Pesquisadores da Awesome Agents revelaram um ataque massivo à cadeia de suprimentos que atingiu o marketplace ClawHub da OpenClaw - estamos a falar de 1.184 habilidades maliciosas projetadas para roubar chaves SSH, carteiras de criptomoedas, senhas de navegador e, basicamente, dar aos atacantes acesso remoto completo aos seus sistemas.



Aqui é o que me chamou a atenção: um único atacante carregou 677 desses pacotes maliciosos. Isso representa 57% de todas as listagens maliciosas que eles encontraram. E a escala é impressionante - mais de 135.000 instâncias expostas do OpenClaw detectadas em 82 países. Isto não é algo de nicho.

A análise técnica é ainda pior. Cerca de 36,8% de todas as habilidades no ClawHub contêm pelo menos uma vulnerabilidade de segurança. Existe uma habilidade chamada 'O Que Elon Faria' que se tornou a mais popular maliciosa - tinha 9 vulnerabilidades, 2 delas críticas. Como ela ficou tão bem posicionada? Acontece que recebeu 4.000 downloads falsos. Engenharia social clássica.

Estes ataques combinam engenharia social ClickFix com técnicas de injeção de prompts para atingir tanto os utilizadores quanto os agentes de IA ao mesmo tempo. Uma abordagem bastante sofisticada.

A boa notícia é que a OpenClaw fez uma parceria com o VirusTotal para escanear tudo no ClawHub e remover o conteúdo malicioso. As capacidades de varredura do VirusTotal foram cruciais aqui. Mas o que importa para quem usou habilidades do ClawHub: altere as suas passwords, revogue as suas chaves API e audite as suas configurações de segurança. Não espere para agir.

Se estiver a executar alguma instância do OpenClaw, vale a pena verificar a sua configuração. O fato de o VirusTotal ter ajudado a identificar e catalogar essas vulnerabilidades mostra por que a verificação de segurança de terceiros é importante. Este tipo de risco na cadeia de suprimentos é exatamente o motivo pelo qual precisamos de melhores práticas de segurança em todo o ecossistema de agentes.
Ver original
Esta página pode conter conteúdos de terceiros, que são fornecidos apenas para fins informativos (sem representações/garantias) e não devem ser considerados como uma aprovação dos seus pontos de vista pela Gate, nem como aconselhamento financeiro ou profissional. Consulte a Declaração de exoneração de responsabilidade para obter mais informações.
  • Recompensa
  • Comentar
  • Republicar
  • Partilhar
Comentar
Adicionar um comentário
Adicionar um comentário
Nenhum comentário
  • Fixar