Acabei de descobrir algo bastante alarmante no espaço de agentes de IA que todos deveriam saber. Pesquisadores da Awesome Agents descobriram um ataque massivo na cadeia de suprimentos atingindo o marketplace ClawHub da OpenClaw - estamos falando de 1.184 habilidades maliciosas projetadas para roubar chaves SSH, carteiras de criptomoedas, senhas de navegador e, basicamente, dar acesso remoto completo aos atacantes aos seus sistemas.



Aqui está o que me chamou atenção: um único atacante carregou 677 desses pacotes maliciosos. Isso representa 57% de todas as listagens maliciosas que eles encontraram. E a escala é impressionante - mais de 135.000 instâncias expostas do OpenClaw detectadas em 82 países. Isso não é algo de nicho.

A análise técnica é ainda pior. Cerca de 36,8% de todas as habilidades no ClawHub contêm pelo menos uma vulnerabilidade de segurança. Existe uma habilidade chamada 'O que Elon Faria' que se tornou a mais popular maliciosa - tinha 9 vulnerabilidades, 2 delas críticas. Como ela ficou tão bem posicionada? Acontece que recebeu 4.000 downloads falsos. Engenharia social clássica.

Esses ataques estão combinando engenharia social ClickFix com técnicas de injeção de prompt para atingir tanto usuários quanto agentes de IA ao mesmo tempo. Abordagem bastante sofisticada.

A boa notícia é que a OpenClaw fez parceria com o VirusTotal para escanear tudo no ClawHub e remover o conteúdo malicioso. As capacidades de varredura do VirusTotal foram cruciais aqui. Mas o que importa para quem usou habilidades do ClawHub: troque suas senhas, revogue suas chaves de API e audite suas configurações de segurança. Não espere para agir.

Se você estiver executando alguma instância do OpenClaw, vale a pena verificar sua configuração. O fato de o VirusTotal ter ajudado a identificar e catalogar essas vulnerabilidades mostra por que a verificação de segurança de terceiros é importante. Esse tipo de risco na cadeia de suprimentos é exatamente o motivo pelo qual precisamos de melhores práticas de segurança em todo o ecossistema de agentes.
Ver original
Esta página pode conter conteúdo de terceiros, que é fornecido apenas para fins informativos (não para representações/garantias) e não deve ser considerada como um endosso de suas opiniões pela Gate nem como aconselhamento financeiro ou profissional. Consulte a Isenção de responsabilidade para obter detalhes.
  • Recompensa
  • Comentário
  • Repostar
  • Compartilhar
Comentário
Adicionar um comentário
Adicionar um comentário
Sem comentários
  • Marcar