AI智能体正在成为黑客投递恶意软件的新通道。一场针对开源平台OpenClaw的攻击活动,利用被投毒的插件市场,将窃密木马送上了受害者的设备。

这场代号为ClawHavoc的攻击,瞄准的是OpenClaw的ClawHub技能市场。攻击者把恶意包伪装成开发工具、加密工具和自动化工具,诱导开发者安装。

打开网易新闻 查看精彩图片

攻击链条:从假工具到窃密木马

受害者被诱导安装伪造的实用程序,或者把一段命令粘贴到终端里。一旦执行,攻击者就能下载恶意软件,窃取加密货币钱包、密码、浏览器数据以及开发者凭据。

安全公司Trellix在追踪影响OpenClaw部署的严重漏洞和活跃利用时发现了这一活动。调查显示,攻击已经超越了简单的恶意包投递,展示了可信的AI工作流如何被滥用——AI智能体可以被连接到本地文件、云账户、聊天工具和命令行工具,一旦攻击者控制了某个技能,或把隐藏指令塞进AI读取的内容里,AI就会在不知不觉中成为数据窃取或恶意软件投递的帮凶。

350多个恶意技能涌入市场

据Trellix统计,攻击者在ClawHub上投放了超过350个恶意技能。这些包使用与合法工具高度相似的名字,包括clawhubbclawhub-cliopenclawcli,专门针对搜索加密自动化、软件更新和社交媒体集成的人群。

部分包被人为刷高热度,看起来像是热门可信工具。恶意指令采用ClickFix风格的诱饵——不直接利用软件漏洞,而是让AI智能体指示用户安装一个所谓的"安全组件"AuthTool。

Windows与macOS双线攻击

在Windows上,受害者被引导下载一个带密码保护的ZIP压缩包。在macOS和Linux上,用户被诱导粘贴一段Base64编码的终端命令。

该命令会拉取NovaStealer v2——一款针对macOS的窃密木马,与Atomic macOS Stealer家族有关。这个恶意程序会搜索超过60种加密货币钱包的数据,包括MetaMask、Phantom、Exodus和Electrum,同时收集浏览器Cookie、登录信息、SSH密钥、云凭据以及.env文件。

这场攻击遵循了针对苹果用户的攻击中常见的模式:用欺骗性提示诱导受害者自己运行终端命令。在近期的一起ClickFix恶意软件投递活动中,攻击者同样利用虚假更新和社会工程提示,瞄准浏览器数据、凭据和加密货币钱包。

Trellix指出,OpenClaw市场供应链风险的最新报告显示,AI智能体的权限现在应该像任何特权应用一样受到严格审查。