慢雾:ClawHub正逐渐成为攻击者实施供应链投毒的新目标
市场快讯
2026-02-09 10:56:18
0
金色财经报道,据慢雾监测,开源AIAgent项目OpenClaw的官方插件中心ClawHub正逐渐成为攻击者实施供应链投毒的新目标。
由于平台缺乏完善、严格的审核机制,已有大量恶意skill混入其中,并被用于传播恶意代码或投放有害内容,给开发者和用户带来潜在安全风险。根据KoiSecurity的报告,在对2,857个skills的扫描中识别出341个恶意skills,反映出典型的“插件/扩展市场供应链投毒”形态。
慢雾建议,不要把SKILL.md的“安装步骤”当成可信来源,任何要求复制粘贴执...
金色财经报道,据慢雾监测,开源AIAgent项目OpenClaw的官方插件中心ClawHub正逐渐成为攻击者实施供应链投毒的新目标。
由于平台缺乏完善、严格的审核机制,已有大量恶意skill混入其中,并被用于传播恶意代码或投放有害内容,给开发者和用户带来潜在安全风险。根据KoiSecurity的报告,在对2,857个skills的扫描中识别出341个恶意skills,反映出典型的“插件/扩展市场供应链投毒”形态。
慢雾建议,不要把SKILL.md的“安装步骤”当成可信来源,任何要求复制粘贴执行的命令都应先审计;警惕“需要输入系统密码/授予辅助功能/系统设置”的提示,这往往是风险升级点;优先从官方渠道获取依赖与工具,避免执行来源不明的安装脚本。
文章版权声明:除非注明,否则均为本站 原创文章,转载或复制请以超链接形式并注明出处