Щойно я натрапив на щось досить тривожне у сфері агентів штучного інтелекту, про що кожен має знати. Дослідники з Awesome Agents виявили масштабну атаку на ланцюг постачання, яка вразила маркетплейс OpenClaw — мова йде про 1184 зловмисні навички, створені для крадіжки SSH-ключів, криптовалютних гаманців, паролів від браузерів і фактично надання зловмисникам повного віддаленого доступу до ваших систем.



Ось що мене вразило: один зловмисник завантажив 677 таких зловмисних пакетів. Це 57% від усіх знайдених зловмисних оголошень. І масштаб шалений — понад 135 000 відкритих інстанцій OpenClaw виявлено у 82 країнах. Це не якась нішова справа.

Технічний аналіз ще гірший. Близько 36,8% усіх навичок на ClawHub містять хоча б одну вразливість безпеки. Є така навичка під назвою «Що б зробив Ілон», яка стала найпопулярнішою зловмисною — у неї було 9 вразливостей, з них 2 критичні. Як вона зайняла таку високу позицію? Виявляється, вона отримала 4000 фальшивих завантажень. Класична соціальна інженерія.

Ці атаки поєднують соціальне інженерство ClickFix із техніками інжекції підказок для одночасної атаки на користувачів і агентів штучного інтелекту. Досить складний підхід.

Гарна новина — OpenClaw співпрацює з VirusTotal для сканування всього на ClawHub і видалення зловмисного контенту. Можливості сканування VirusTotal тут були надзвичайно важливими. Але що важливо для тих, хто використовував навички ClawHub: змінюйте паролі, відкликайте API-ключі та перевіряйте налаштування безпеки. Не зволікайте.

Якщо у вас працюють будь-які інстанції OpenClaw, обов’язково перевірте їхню налаштування. Той факт, що VirusTotal допоміг ідентифікувати та каталогізувати ці вразливості, показує, чому важливо залучати сторонню перевірку безпеки. Такий ризик ланцюга постачання — саме через це нам потрібні кращі практики безпеки у всій екосистемі агентів.
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
Немає коментарів
  • Закріпити