Нещодавно я помітив серйозні новини щодо безпеки, які повинні враховувати всі користувачі AI та розробники. Виявилось, що ринок плагінів ClawHub від OpenClaw зазнав масштабної атаки через ланцюг поставок.



Отже, історія така. Дослідники з Awesome Agents виявили, що на ClawHub поширено 1 184 небезпечних навичок. Ці навички — не жарти, вони можуть красти SSH-ключі, криптовалютні гаманці, паролі браузерів, навіть відкривати зворотні оболонки. Тому, якщо ви колись встановлювали плагін звідти, існує серйозний ризик.

Що ще гірше, один з нападників успішно завантажив 677 шкідливих пакетів, що становить 57% від загальної кількості зловмисних навичок. Це означає, що атака не була випадковою, а добре скоординованою. Ще гірше, 36,8% усіх навичок на ClawHub мають принаймні одну вразливість. Уявіть собі, понад 135 000 інстанцій OpenClaw відкриті у 82 різних країнах.

Найпопулярнішою шкідливою навичкою є "What Would Elon Do". Ця навичка вже була завантажена 4 000 разів (підробки, звісно). Вона має 9 вразливостей, дві з яких — серйозні. Методика її використання — соціальна інженерія "ClickFix" та інжекція підказок для цільового користувача та AI-агента.

На щастя, є відповідальні сторони. OpenClaw одразу співпрацює з VirusTotal для сканування всіх навичок і очищення шкідливих. Це важливо, оскільки VirusTotal може виявляти шкідливе ПО за допомогою розширеної бази сигнатур.

Якщо ви користувалися ClawHub, не розслабляйтеся. Експерти з безпеки радять негайно скинути всі свої облікові дані, відкликати всі API-ключі та провести аудит налаштувань безпеки. Перевірте також свій браузер на наявність підозрілих елементів. Це не параною, а необхідність у сучасну епоху, коли атаки через ланцюг поставок стають все поширенішими.
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
Немає коментарів
  • Закріпити