安全警報:開源AI生態系統中ClawHub面臨供應鏈投毒威脅
4
2
btccSquare新聞:
開源AI項目OPEnClaw的官方插件中心ClawHub已成為供應鏈攻擊的主要目標。 慢霧科技2月9日的報告揭示了該平台審核機制的系統性漏洞,使惡意行為者能夠在合法產品中分發受損技能。
安全分析師在2,857個技能樣本中識別出341個惡意組件——12%的污染率展示了典型的供應鏈投毒模式。 攻擊利用安裝腳本傳遞有效載荷,通常隱藏在常規系統權限請求背後。
Koi Security的技術審計確認,威脅行為者正在利用對文檔文件(特別是SKILL.md安裝指南)的信任。 攻擊經常通過欺騙性系統密碼提示和輔助功能請求來提升權限。
來源: