Hace poco, descubrí un ataque de cadena de suministro bastante grave en el mercado de ClawHub. Según investigadores de Awesome Agents, esta plataforma ha sido comprometida por más de 1.180 habilidades maliciosas, y esta cifra realmente preocupa.



Lo más destacado es la escala del ataque. Un solo atacante subió 677 paquetes maliciosos, lo que representa casi el 60% del total de infecciones. Estas habilidades no son simples, tienen la capacidad de robar claves SSH, billeteras de criptomonedas, contraseñas de navegadores e incluso activar shells reversos. Me preocupa especialmente que más del 36% de las habilidades en ClawHub tengan al menos una vulnerabilidad de seguridad.

Hay una habilidad llamada "What Would Elon Do" en la cima de la lista de descargas con 4.000, pero contiene 9 vulnerabilidades, de las cuales 2 son graves. Claramente, estos números de descarga son falsificados.

En segundo lugar, los atacantes principalmente utilizan técnicas de ingeniería social "ClickFix" y ataques de inyección de prompts para dirigirse tanto a usuarios como a agentes de IA. Esto muestra el nivel de sofisticación del ataque.

En tercer lugar, según el informe, hay más de 135.000 instancias de OpenClaw expuestas en 82 países en todo el mundo. Esta escala es realmente grande.

Es bueno que OpenClaw haya actuado rápidamente, colaborando con VirusTotal para escanear todas las habilidades y eliminar las listas maliciosas. Sin embargo, si alguna vez has utilizado alguna habilidad de ClawHub, te recomiendo cambiar toda tu información de autenticación, cancelar las claves API y revisar la configuración de seguridad de inmediato. No debes subestimar este tipo de ataques.
SHELL3,75%
PROMPT-2,08%
Ver original
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
  • Recompensa
  • Comentar
  • Republicar
  • Compartir
Comentar
Añadir un comentario
Añadir un comentario
Sin comentarios
  • Anclado