Gần đây có tin tức khá đáng lo ngại về thị trường plugin ClawHub của OpenClaw. Các nhà nghiên cứu an ninh đã xác định được hơn 1.184 kỹ năng độc hại đang lưu hành ở đó—số lượng khá lớn đối với một marketplace.



Điều đáng lo ngại nhất là quy mô của các cuộc tấn công. Một kẻ tấn công đơn lẻ đã tải lên 677 gói độc hại, điều này có nghĩa là gần 57% tất cả các kỹ năng độc hại đến từ một nguồn duy nhất. Họ nhắm vào khóa SSH, ví tiền điện tử, mật khẩu trình duyệt, thậm chí có thể mở reverse shell. Vì vậy, về cơ bản, nếu bạn có kỹ năng từ nền tảng này, dữ liệu nhạy cảm có thể bị lộ ngay lập tức.

Dữ liệu cho thấy 36,8% tổng số kỹ năng trên ClawHub có ít nhất một lỗ hổng bảo mật. Thậm chí còn điên rồ hơn, có hơn 135.000 instance OpenClaw mở ra ở 82 quốc gia. Điều này có nghĩa là rất nhiều người có thể bị lộ thông tin tiềm năng.

Kỹ năng được tải xuống nhiều nhất là 'What Would Elon Do'—đây là kỹ năng nguy hiểm nhất với 9 lỗ hổng, trong đó 2 lỗ hổng ở mức độ nghiêm trọng. Kỹ năng này đã có 4.000 lượt tải giả, vươn lên vị trí số một. Họ chủ yếu tấn công người dùng và các AI agents bằng kỹ thuật xã hội ClickFix và các cuộc tấn công tiêm prompt.

May mắn thay, OpenClaw đã hợp tác với VirusTotal để quét tất cả các kỹ năng và dọn dẹp danh sách độc hại. Nhưng nếu bạn đã từng dùng ClawHub, đừng chủ quan—hãy thay tất cả thông tin đăng nhập, thu hồi API keys, và kiểm tra cài đặt bảo mật. Thật sự cần chú ý đến vấn đề này, đặc biệt là về bảo mật ví tiền điện tử.
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Ghim