Laporan SlowMist Mengenai ClawHub Menjadi Sasaran Serangan Pemerosakan Rantaian Bekalan

iconTechFlow
Kongsi
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconRingkasan

expand icon
Berita berantai mendedahkan SlowMist Security telah menemui serangan racun rantai bekalan utama yang sasaran ClawHub, pusat plugin untuk projek OpenClaw AI sumber terbuka. Pengganas sedang menyuntikkan arahan jahat yang dikodkan Base64 ke dalam fail SKILL.md untuk mencuri kata laluan, mengumpulkan data sistem, dan memuat naik fail ke pelayan luar. Sejumlah 341 kemahiran jahat telah dijumpai, dengan infrastruktur berkaitan kumpulan pengganas Poseidon. Sistem MistEye SlowMist telah menanda 472 kemahiran jahat dan IOCs berkaitan. Pengguna diingatkan untuk meninjau semua langkah pemasangan dalam fail SKILL.md, mengelak daripada memasukkan kata laluan sistem, dan hanya memperoleh kebergantungan daripada sumber yang disahkan. Data inflasi tetap menjadi kebimbangan sekunder untuk pengembang di tengah risiko keselamatan yang meningkat.

Kumpulan keselamatan SlowMist menemui pusat plugin ClawHub untuk projek AI Agent sumber terbuka OpenClaw sedang mengalami serangan pengeksyen bekalan yang besar-besaran. Pengganas memalsukan langkah "pemasangan/permulaan" dalam fail SKILL.md, menggunakan kod Base64 untuk menyembunyikan arahan jahat, melaksanakan "rantai serangan dua peringkat". Pemindaian keselamatan telah mengesan 341 kemahiran jahat, kemahiran jahat ini akan menipu kata laluan pengguna, mengumpulkan maklumat hos dan dokumen, dan memuat naik data ke pelayan pengganas. Infrastruktur jahat berkaitan dengan kumpulan pengganas Poseidon. Cadangan perlindungan: • Audit semua "langkah pemasangan" dalam SKILL.md • Waspada kepada arahan memasukkan kata laluan sistem • Hanya dapatkan pendedahan dan alat dari saluran rasmi SlowMist telah memaklumkan amaran kepada pelanggan melalui sistem MistEye, melibatkan 472 kemahiran jahat dan IOC berkaitan.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.