私はOpenClawのスキルマーケットであるClawHubに関してかなり懸念される情報を知ったばかりです。Awesome Agentsの調査員は、このプラットフォームがサプライチェーン攻撃の標的となり、少なくとも1,184の悪意のあるスキルが確認されたことを発見しました。攻撃者はたった一人で、677の悪意のあるパッケージをアップロードし、全体の汚染の57%を占めています。
最も注目すべきは、問題の規模です。82か国に散らばる135,000以上のOpenClawの露出インスタンスがあります。さらに、それだけでなく、ClawHubで利用可能なスキルの36.8%には少なくとも一つのセキュリティ脆弱性が存在しています。これは軽視できるものではありません。
これらの悪意のあるスキルは、ほぼすべてを盗むように設計されています:SSHキー、暗号通貨ウォレット、ブラウザのパスワード、さらには逆シェルを起動させることも可能です。ClickFixやプロンプトインジェクションなどのソーシャルエンジニアリング技術を用いて、ユーザーやAIエージェントを騙そうとします。
最も顕著な例は、「What Would Elon Do」というスキルで、4,000回の偽ダウンロードでトップに立ちました。調査によると、9つの脆弱性があり、そのうち2つは深刻なものでした。非常に不安な状況です。
良いニュースは、OpenCla
原文表示