Recentemente, percebi que há notícias sérias sobre segurança que todos os utilizadores de IA e desenvolvedores devem ter em conta. Acontece que o mercado de plugins ClawHub, pertencente à OpenClaw, foi alvo de um ataque à cadeia de abastecimento bastante significativo.



A história é a seguinte. Investigadores da Awesome Agents descobriram que há 1.184 habilidades perigosas a circular no ClawHub. Estas habilidades não são brincadeira, podem roubar chaves SSH, carteiras de criptomoedas, passwords de browsers, e até abrir shells reversos. Portanto, se já instalaste plugins de lá, há um risco sério.

O que é ainda mais preocupante é que um único atacante conseguiu fazer upload de 677 pacotes maliciosos, o que representa 57% do total de habilidades maliciosas existentes. Isto significa que não se trata de um ataque aleatório, mas de uma operação bem coordenada. Ainda mais grave, 36,8% de todas as habilidades no ClawHub têm pelo menos uma vulnerabilidade. Imagina, há mais de 135.000 instâncias da OpenClaw expostas em 82 países diferentes.

A habilidade mais popular e maliciosa chama-se "What Would Elon Do". Esta habilidade já foi descarregada 4.000 vezes, e tudo é (falso). Ela possui 9 vulnerabilidades, duas delas de nível grave. O modus operandi inclui engenharia social com "ClickFix" e injeção de prompts para atingir o utilizador e o agente de IA.

Felizmente, há entidades que respondem rapidamente. A OpenClaw colaborou imediatamente com o VirusTotal para escanear todas as habilidades e remover as maliciosas. Isto é importante porque o VirusTotal consegue detectar malware com uma base de dados de assinaturas bastante abrangente.

Se usas o ClawHub, não te relaxes. Especialistas em segurança recomendam fazer um reset imediato de todas as credenciais, revogar todas as chaves API e auditar as configurações de segurança. Verifica também o teu browser por algo suspeito. Isto não é paranoia, mas uma necessidade na era atual, onde os ataques à cadeia de abastecimento se tornam cada vez mais comuns.
Ver original
Esta página pode conter conteúdos de terceiros, que são fornecidos apenas para fins informativos (sem representações/garantias) e não devem ser considerados como uma aprovação dos seus pontos de vista pela Gate, nem como aconselhamento financeiro ou profissional. Consulte a Declaração de exoneração de responsabilidade para obter mais informações.
  • Recompensa
  • Comentar
  • Republicar
  • Partilhar
Comentar
Adicionar um comentário
Adicionar um comentário
Nenhum comentário
  • Fixar