Acabei de saber de algo bastante preocupante sobre ClawHub, o mercado de skills do OpenClaw. Os investigadores da Awesome Agents descobriram que a plataforma foi alvo de um ataque massivo na cadeia de abastecimento, com nada menos que 1.184 skills maliciosos confirmados. Estamos a falar de um único atacante que conseguiu subir 677 pacotes maliciosos, o que representa 57% do total de contaminação.



O que mais chama a atenção é a escala do problema. Mais de 135.000 instâncias expostas do OpenClaw estão dispersas por 82 países. E se isso não fosse suficiente, 36,8% dos skills disponíveis no ClawHub têm pelo menos uma vulnerabilidade de segurança. Não é algo menor.

Estes skills maliciosos estão desenhados para roubar praticamente tudo: chaves SSH, carteiras de criptomoedas, passwords do navegador, e até ativar shells inversos. Utilizam técnicas de engenharia social como ClickFix e injeção de prompts para enganar tanto utilizadores como agentes de IA.

O caso mais notório é o skill chamado 'What Would Elon Do', que chegou ao primeiro lugar com 4.000 downloads falsos. Acontece que tinha 9 vulnerabilidades, duas delas críticas. Bastante inquietante, a verdade.

A boa notícia é que o OpenClaw agiu rapidamente e colaborou com o VirusTotal para escanear todos os skills da plataforma. O VirusTotal foi fundamental na identificação e verificação da magnitude destas ameaças. Também têm estado a eliminar as listas maliciosas de forma sistemática.

Se usaste algum skill do ClawHub, os especialistas recomendam que não esperes mais: muda todas as tuas credenciais, revoga as tuas chaves API e revisa a tua configuração de segurança. Não é paranoia, é precaução básica. O VirusTotal e outras ferramentas de análise de segurança podem ajudar-te a verificar se algo no teu sistema foi comprometido. É o momento de rever o que estás a instalar e de onde o estás a tirar.
Ver original
Esta página pode conter conteúdos de terceiros, que são fornecidos apenas para fins informativos (sem representações/garantias) e não devem ser considerados como uma aprovação dos seus pontos de vista pela Gate, nem como aconselhamento financeiro ou profissional. Consulte a Declaração de exoneração de responsabilidade para obter mais informações.
  • Recompensa
  • Comentar
  • Republicar
  • Partilhar
Comentar
Adicionar um comentário
Adicionar um comentário
Nenhum comentário
  • Fixar